Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, auszuführen, ohne die Vertrauenswarnung anzuzeigen, die vor dem Ausführen eines Makros erscheint. Der Vektor untersucht Calcs Fähigkeit, Datenbereiche zu definieren, die mit externen Datenbanken (ODB-Dateien) verknüpft sind, und die Power zum Laden von JDBC-Treibern in Java, so dass die Anwendung lädt und startet eine entfernte JAR in seinem eigenen Prozess. LibreOffice veröffentlichte am 5. Oktober bereits eine Korrektur (gefolgt als CVE-2026-63277), Apache OpenOffice bleibt in seiner aktuellen Version 4.1.16 verletzlich und registriert den Ausfall als CVE-2026-59265, mit einer für 4.1.17 geplanten Anordnung.
In technischer Hinsicht verknüpft der Angriff drei legitime Calc-Funktionen. Zunächst kann ein "Datenbankbereich" dazu eingerichtet sein, automatisch von einer externen Quelle erfrischt zu werden; diese Quelle kann eine ODB-Datei sein, deren Speicherort auf dem Blatt gespeichert ist. Zweitens kann ein ODB angeben, welche Java-Datenbank-Controller (JDBC) verwendet werden und wo Ihr Code liegt, in der Regel in einer JAR-Datei verpackt. Drittens, wenn die Java-Unterstützung in der LibreOffice / OpenOffice-Installation aktiv ist, lädt die Suite das JAR herunter und startet den Controller innerhalb desselben Anwendungsprozesses. Das Sicherheitsproblem ist keine kaputte Funktion, sondern die Kombination dieser Funktionen, die eine Codeausführung ohne die Vertrauensprüfung zur Folge hat, die für Makros gilt.

Die Forscher führten einen Konzepttest unter Windows und Linux durch, indem PoC der schädliche "Treiber" den Systemrechner als harmlose Demonstration öffnete, aber die gleiche Kette kann jeden Java-Code ausführen, sobald der JAR geladen ist. In öffentlichen Demonstrationen wohnten die Dateien lokal, um die Wiedergabe zu erleichtern, aber die Autoren weisen darauf hin, dass ein echter Angriff ODB und JAR auf die angreifergesteuerten Server für das Opfer setzen würde, um beim Öffnen des Blattes herunterzuladen.
Fakten bestätigt: LibreOffice korrigierte Schwachstelle und empfiehlt die Aktualisierung auf die Versionen 26.2.5 oder 26.8.0; Apache OpenOffice erkennt den Ausfall und hält alle seine Versionen bis 4.1.16 wie betroffen, mit einer Lösung erwartet bei 4.1.17. Die Fehler wurden von den oben genannten Forschungsunternehmen (V12 Security and Codean Labs) gemeldet und die LibreOffice-Korrektur wurde von einem Collabora Productivity Entwickler durchgeführt. Es gibt jetzt keine verifizierten öffentlichen Berichte, dass die Explosion bei tatsächlichen Angriffen verwendet wurde.
Schätzungen und Punkte noch unsicher: Es ist unklar, wie viele Benutzer Java-Unterstützung in diesen Suiten in Desktop-Umgebungen aktiviert halten und welchen Anteil an Bereitstellungen in Unternehmen durch Konfiguration gefährdet sein könnte. Es gibt auch keine öffentlichen Beweise für Massenkampagnen, die diesen Weg nutzen; die Verfügbarkeit eines PoC erhöht die Wahrscheinlichkeit von gezielten Ausbeutungen, aber der Übergang von PoC zu realer Ausbeutung hängt von operationellen Faktoren ab (z.B., dass das Opfer ein unzuverlässiges Tabellenblatt öffnet und Java aktiviert hat).
Wer beeinflusst das? Hauptsächlich Benutzer und Organisationen, die LibreOffice oder Apache OpenOffice mit der Java-Unterstützung aktiviert und öffnen Tabellenkalkulationen aus unverified Ursprüngen. Die Umgebungen, in denen ODF / Ods-Dateien von externen Lieferanten, Finanzanlagen, Management oder jeder Fluss akzeptiert werden, deren Prozess-Tabellen per Post empfangen werden, sind besonders relevant, weil eine Datei, die auf den ersten Blick ein Tabellenblatt ist, kann die ODB-Referenz enthalten, die den Download und das Laden des schädlichen JAR auslöst.
Mögliche reale Konsequenzen: Remote-Code-Ausführung im Rahmen des Office-Suite-Prozesses, die zu lokalen Datendiebstahl, zusätzliche Lastentladung, laterale Bewegung in internen Netzwerken oder Persistenz-Einrichtung führen kann, wenn der Angreifer über ausreichende Privilegien verfügt. Da die Ausführung innerhalb des Benutzerprozesses erfolgt, sind die verfügbaren Berechtigungen diejenigen des Benutzers, der das Dokument geöffnet hat.
Spezifische Maßnahmen, die der Leser jetzt ergreifen muss:
1) Aktualisieren, wenn Sie LibreOffice verwenden. Installieren Sie die vom Projekt angegebenen korrigierten Versionen (von der Stiftung selbst erwähnt) oder die neueste stabile Version auf der offiziellen Website: https: / / www.liberoffice.org. Das ist die ultimative Verteidigung für Einrichtungen, die nicht ohne die Java-Unterstützung tun können.
2) Wenn Sie Apache OpenOffice verwenden und noch nicht aktualisieren können, deaktivieren Sie Java. Öffnen Sie die Programmoptionen und deaktivieren Sie die Verwendung einer Java (JRE) Ausführungsumgebung. Dies verhindert, dass Calc externe JDBC-Treiber herunterladen und starten und diesen Angriffsvektor blockiert. Die Java-Konfiguration ist der Optionen-Schnittstelle beider Suiten ausgesetzt; wenn Sie nicht sicher sind, kontaktieren Sie Ihr IT-Team.
(3) Öffnen Sie keine Tabellenkalkulationen unbekannter oder unerwarteter Herkunft. Versuchen Sie mit speziellen Vorsichtsdateien, die per Post empfangen werden, auch wenn sie von legitimen Kontakten kommen, deren Systeme beeinträchtigt werden könnten. Wenn Sie eine verdächtige Datei analysieren müssen, tun Sie dies auf einer isolierten Maschine oder auf einer Sandbox / VM ohne Zugriff auf Unternehmensinformationen.
4) Reduzieren Sie Netzwerk- und Prozessexposition. In Unternehmensumgebungen beschränken Sie die Kapazität der Office-Suite, um ausgehende Verbindungen durch Firewall- oder Proxy-Regeln zu etablieren, und betrachten Sie Politiken, die verhindern, dass Büroprozesse ausführbaren Code herunterladen. Anwendungen wie AppArmor oder SELinux können dazu beitragen, das zu begrenzen, was die LibreOffice / OpenOffice binär laden oder laufen kann.

5) Für Administratoren: Inventar aktualisieren, Minderung anwenden und überwachen. Identifizieren Sie Geräte mit Java in LibreOffice / OpenOffice aktiviert und priorisieren Sie Updates oder Java-Deaktivierung. Fügen Sie ungewöhnliche Verkehrsdetektion zu entfernten ODB / JAR Hosting-Servern hinzu und überprüfen Sie Endpoints Datensätze für Prozesse, die HTTP (S) Verbindungen nach dem Öffnen von Bürodokumenten öffnen.
Um die JDBC-Komponente, die diesen Missbrauch ermöglicht, besser zu verstehen, wenden Sie sich bitte an Oracles technische Dokumentation zu JDBC: https: / docs.oracle.com / javase / 8 / docs / Techniken / Anleitungen / jdbc /. Für offizielle Informationen und Downloads der betroffenen Suiten nutzen Sie die Projektseiten: LibreOffice und Apache OpenOffice.
Kurz gesagt, Verwundbarkeit ist kein Ein-Funktions-Versagen, sondern das Ergebnis der Orchestrierung legitimer Mechanismen, die, kombiniert, erlauben, Code auszuführen, ohne die Bestätigung der Makros zu verlangen. Aktualisieren Sie LibreOffice oder deaktivieren Sie Java in OpenOffice, zusammen mit guten Dokumentenverwaltungspraktiken und Netzwerkkontrollen, sind die effektivsten Verteidigungen, bis Apache seine Korrektur veröffentlicht. Wir werden die Berichterstattung beibehalten, da Projekte zusätzliche Hinweise und Patches veröffentlichen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GhostAction Campaign verpflichtet Wartungskonten und fügt Workflows zum Exfiltern von Geheimnissen ein
Sicherheitsforscher haben eine massive Anmelde-Diebstahl-Kampagne, die Open-Source-Projekt-Aufbewahrer-Konten nutzt, um schädliche Workflows in GitHub-Repositories einzufügen. N...

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...