שתי חולשות בחבילות המשרד הפתוחות LibreOffice ו-Apache OpenOffice מאפשרות לגיליון אלקטרוני זדוני להריץ קוד על המחשב של מי שפותח אותו, בלי שתוצג אזהרת המאקרו שהמשתמשים רגילים אליה. התנאי: תמיכת Java פעילה בתוכנה. לפי הדיווח לא נצפו תקיפות בפועל.

| מזהה | CVE-2026-63277 (LibreOffice) · CVE-2026-59265 (OpenOffice) |
| מוצרים מושפעים | LibreOffice – גרסאות שקדמו ל-26.2.5 ול-26.8.0; OpenOffice – עד 4.1.16 כולל |
| חומרה (CVSS) | לא פורסם |
| מנוצל בפועל | לא דווח; קיימת הדגמת הוכחת היתכנות |
| סטטוס תיקון | LibreOffice: תוקן ב-26.2.5 וב-26.8.0. OpenOffice: התיקון המתוכנן 4.1.17 עדיין לא יצא |
מה קרה
הפגיעות נשענת על שרשור של יכולות לגיטימיות: טווחי נתונים שמתרעננים אוטומטית ממקור חיצוני, שיכולים להפנות לדרייבר JDBC, שמורד ומורץ כקוד Java. כך מדלגים על מנגנון אזהרת המאקרו. החוקרים בדקו את הטכניקה ב-Windows וב-Linux.
הגילוי מיוחס ל-Rick de Jager מ-V12 Security, ל-Thomas Rinsma ול-Edoardo Geraci מ-Codean Labs.
נקודות לשים לב
- משתמשי LibreOffice: עדכנו לגרסה 26.2.5 או 26.8.0, ובדקו גם עמדות Linux שמתעדכנות דרך מנהל חבילות.
- משתמשי OpenOffice: בינתיים כבו את תמיכת Java בהגדרות התוכנה והימנעו מפתיחת גיליונות ממקורות לא מהימנים עד שתצא גרסה 4.1.17.
- הניצול דורש ש-Java תהיה מופעלת; בדקו אם היא נחוצה בכלל בארגון, וכבו אותה אם לא.
- לא דווח ניצול בפועל, אבל כשיש הוכחת היתכנות פומבית כדאי לא לדחות את העדכון, בעיקר בעמדות שמקבלות קבצים מגורמים חיצוניים.
מקורות: The Hacker News · LibreOffice Security

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.