Saltar al contenido
ES EN

LibreOffice y OpenOffice: una hoja de cálculo puede ejecutar código sin avisar

Actualización 6 oct: Dos vulnerabilidades permiten ejecutar código al abrir documentos manipulados sin avisos de macros. LibreOffice Calc ya tiene corrección; en Apache OpenOffice se recomienda desactivar Java hasta que llegue el parche estable. https://unaaldia.hispasec.com/dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros/?utm_source=rss&utm_medium=rss&utm_campaign=dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros.

Una hoja de cálculo maliciosa puede ejecutar código Java en LibreOffice y OpenOffice al abrirse, sin aviso de macros. LibreOffice ya tiene parche.

En 30 segundos Una hoja de cálculo manipulada puede lanzar código del atacante en LibreOffice y Apache OpenOffice nada más abrirla, sin el aviso que ambos programas muestran antes de ejecutar macros. Solo funciona si el soporte de Java está activado. LibreOffice ya está parcheado (26.2.5 o 26.8.0); OpenOffice, todavía no.

Qué ha pasado

Investigadores de seguridad han demostrado que un archivo de Calc puede conseguir que el programa ejecute código arbitrario en cuanto se abre. LibreOffice ha corregido el fallo, registrado como CVE-2026-63277, en las actualizaciones del 5 de octubre y recomienda pasar a la versión 26.2.5 o a la 26.8.0. Todas las anteriores están afectadas.

LibreOffice y OpenOffice: una hoja de cálculo puede ejecutar código sin avisar
Imagen: Unsplash — text

Apache OpenOffice sigue sin parche para su fallo equivalente, CVE-2026-59265. Afecta a todas las versiones hasta la 4.1.16 inclusive, y el proyecto indica que la corrección llegará en la 4.1.17, que aún se está probando.

La cadena combina funciones legítimas. Una hoja puede definir un rango de base de datos que se refresca solo desde un archivo ODB indicado por una dirección web. Al abrir el documento, el programa descarga ese ODB, que puede nombrar un controlador JDBC de Java y señalar dónde está su código, por ejemplo un JAR en un servidor remoto. El programa lo descarga y arranca ese controlador, que es código del atacante, dentro de sí mismo.

Cada una de estas piezas es una función normal; el problema es que juntas llegan a ejecutar código sin pedir nunca al usuario que confíe en el documento.

Investigadores, según The Hacker News (resumen editorial)

Por qué importa

El aviso de macros es la barrera en la que muchos usuarios confían al abrir documentos ajenos, y este camino la esquiva por completo. En la prueba de concepto publicada por el equipo V12, el controlador solo abre la Calculadora, pero la misma vía permitiría ejecutar cualquier código Java. Según los investigadores, funciona en Windows y Linux, y un ataque real alojaría el ODB y el JAR en un servidor controlado por el atacante. Los detalles están en la nota original.

Nuestra recomendación es sencilla: si usas LibreOffice, actualiza ya. Si usas OpenOffice, desactiva Java en las opciones del programa o evita abrir hojas de origen dudoso hasta que salga la 4.1.17.

Qué no sabemos aún

No hay informes de explotación real, solo la demostración. Tampoco se ha publicado una fecha concreta para OpenOffice 4.1.17, y The Document Foundation y el proyecto Apache no habían respondido a las consultas del medio en el momento de la publicación.

Cronología

  1. Dos vulnerabilidades permiten ejecutar código al abrir documentos manipulados sin avisos de macros. LibreOffice Calc ya tiene corrección; en Apache OpenOffice se recomienda desactivar Java hasta que llegue el parche estable. https://unaaldia.hispasec.com/dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros/?utm_source=rss&utm_medium=rss&utm_campaign=dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros
  2. LibreOffice y OpenOffice: una hoja de cálculo puede ejecutar código sin avisar

Fuentes originales: thehackernews.com · https://unaaldia.hispasec.com/dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros/?utm_source=rss&utm_medium=rss&utm_campaign=dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros

Elaborado con apoyo de IA y revisado por la redacción

Kernel

· Dirección de tecnología · España

«El aviso de macros protege una puerta, pero aquí el atacante entra por una ventana que nadie sabía que estaba abierta.»

Comentarios

Publicar un comentario