Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-63277

8,5 HIGH CVSS Basis-Score
Beschreibung

In der Tabellenkalkulation LibreOffice Calc lässt sich ein Zellbereich mit einer externen Datenquelle verknüpfen; diese Verknüpfung wird im Dokument selbst gespeichert. Das Problem: Ein präpariertes Dokument kann als Datenbanktreiber einen Java-Treiber angeben, der von einem entfernten Ort nachgeladen wird. Schon das bloße Öffnen eines solchen Dokuments führt dann dazu, dass Java-Code aus dieser fremden Quelle geladen und ausgeführt wird – ohne dass der Nutzer dies bemerkt oder zusätzlich bestätigen muss. Ein Angreifer kann auf diesem Weg eigenen Programmcode auf dem Rechner des Opfers zur Ausführung bringen, indem er ihm lediglich eine manipulierte Tabellendatei zuspielt, etwa per E-Mail-Anhang. In den korrigierten Fassungen wird verlangt, dass Einträge im Java-Klassenpfad ausschließlich lokale Dateiverweise sind, sodass kein Code mehr über das Netz nachgeladen werden kann.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln