Radar AI Avatar Transparent

פגיעויות ב-LibreOffice וב-OpenOffice מאפשרות הרצת קוד מגיליון אלקטרוני בלי אזהרת מאקרו

שתי חולשות בחבילות המשרד הפתוחות LibreOffice ו-Apache OpenOffice מאפשרות לגיליון אלקטרוני זדוני להריץ קוד על המחשב של מי שפותח אותו, בלי שתוצג אזהרת המאקרו שהמשתמשים רגילים אליה. התנאי: תמיכת Java פעילה בתוכנה. לפי הדיווח לא נצפו תקיפות בפועל.

גיליון אלקטרוני עם מנעול סדוק
מזהה CVE-2026-63277 (LibreOffice) · CVE-2026-59265 (OpenOffice)
מוצרים מושפעים LibreOffice – גרסאות שקדמו ל-26.2.5 ול-26.8.0; OpenOffice – עד 4.1.16 כולל
חומרה (CVSS) לא פורסם
מנוצל בפועל לא דווח; קיימת הדגמת הוכחת היתכנות
סטטוס תיקון LibreOffice: תוקן ב-26.2.5 וב-26.8.0. OpenOffice: התיקון המתוכנן 4.1.17 עדיין לא יצא

מה קרה

הפגיעות נשענת על שרשור של יכולות לגיטימיות: טווחי נתונים שמתרעננים אוטומטית ממקור חיצוני, שיכולים להפנות לדרייבר JDBC, שמורד ומורץ כקוד Java. כך מדלגים על מנגנון אזהרת המאקרו. החוקרים בדקו את הטכניקה ב-Windows וב-Linux.

הגילוי מיוחס ל-Rick de Jager מ-V12 Security, ל-Thomas Rinsma ול-Edoardo Geraci מ-Codean Labs.

נקודות לשים לב

  • משתמשי LibreOffice: עדכנו לגרסה 26.2.5 או 26.8.0, ובדקו גם עמדות Linux שמתעדכנות דרך מנהל חבילות.
  • משתמשי OpenOffice: בינתיים כבו את תמיכת Java בהגדרות התוכנה והימנעו מפתיחת גיליונות ממקורות לא מהימנים עד שתצא גרסה 4.1.17.
  • הניצול דורש ש-Java תהיה מופעלת; בדקו אם היא נחוצה בכלל בארגון, וכבו אותה אם לא.
  • לא דווח ניצול בפועל, אבל כשיש הוכחת היתכנות פומבית כדאי לא לדחות את העדכון, בעיקר בעמדות שמקבלות קבצים מגורמים חיצוניים.

מקורות: The Hacker News · LibreOffice Security

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-