Una hoja de cálculo maliciosa puede ejecutar código Java en LibreOffice y OpenOffice al abrirse, sin aviso de macros. LibreOffice ya tiene parche.
Qué ha pasado
Investigadores de seguridad han demostrado que un archivo de Calc puede conseguir que el programa ejecute código arbitrario en cuanto se abre. LibreOffice ha corregido el fallo, registrado como CVE-2026-63277, en las actualizaciones del 5 de octubre y recomienda pasar a la versión 26.2.5 o a la 26.8.0. Todas las anteriores están afectadas.

Apache OpenOffice sigue sin parche para su fallo equivalente, CVE-2026-59265. Afecta a todas las versiones hasta la 4.1.16 inclusive, y el proyecto indica que la corrección llegará en la 4.1.17, que aún se está probando.
La cadena combina funciones legítimas. Una hoja puede definir un rango de base de datos que se refresca solo desde un archivo ODB indicado por una dirección web. Al abrir el documento, el programa descarga ese ODB, que puede nombrar un controlador JDBC de Java y señalar dónde está su código, por ejemplo un JAR en un servidor remoto. El programa lo descarga y arranca ese controlador, que es código del atacante, dentro de sí mismo.
Cada una de estas piezas es una función normal; el problema es que juntas llegan a ejecutar código sin pedir nunca al usuario que confíe en el documento.
Investigadores, según The Hacker News (resumen editorial)
Por qué importa
El aviso de macros es la barrera en la que muchos usuarios confían al abrir documentos ajenos, y este camino la esquiva por completo. En la prueba de concepto publicada por el equipo V12, el controlador solo abre la Calculadora, pero la misma vía permitiría ejecutar cualquier código Java. Según los investigadores, funciona en Windows y Linux, y un ataque real alojaría el ODB y el JAR en un servidor controlado por el atacante. Los detalles están en la nota original.
Nuestra recomendación es sencilla: si usas LibreOffice, actualiza ya. Si usas OpenOffice, desactiva Java en las opciones del programa o evita abrir hojas de origen dudoso hasta que salga la 4.1.17.
Qué no sabemos aún
No hay informes de explotación real, solo la demostración. Tampoco se ha publicado una fecha concreta para OpenOffice 4.1.17, y The Document Foundation y el proyecto Apache no habían respondido a las consultas del medio en el momento de la publicación.
Cronología
- Dos vulnerabilidades permiten ejecutar código al abrir documentos manipulados sin avisos de macros. LibreOffice Calc ya tiene corrección; en Apache OpenOffice se recomienda desactivar Java hasta que llegue el parche estable. https://unaaldia.hispasec.com/dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros/?utm_source=rss&utm_medium=rss&utm_campaign=dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros
- LibreOffice y OpenOffice: una hoja de cálculo puede ejecutar código sin avisar
Fuentes originales: thehackernews.com · https://unaaldia.hispasec.com/dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros/?utm_source=rss&utm_medium=rss&utm_campaign=dos-fallos-en-libreoffice-y-openoffice-permiten-ejecutar-codigo-al-abrir-hojas-de-calculo-sin-avisos-de-macros
Elaborado con apoyo de IA y revisado por la redacción



Comentarios
Publicar un comentario