08 Out 2026 - Alerta de Vulnerabilidade - LibreOffice e Apache OpenOffice
Descrição
Foram identificadas duas vulnerabilidades de execução de código no LibreOffice e no Apache OpenOffice, divulgadas pelos respetivos projetos [1][2]. Ambas resultam do mesmo problema: o programa carrega e executa código Java indicado no próprio ficheiro, sem validar a sua origem. A exploração ocorre na abertura de uma folha de cálculo, sem que seja apresentado ao utilizador o aviso que estes programas mostram antes de executar macros. As vulnerabilidades são:
- CVE-2026-63277/EUVD-2026-92416 (CVSS - 8.5): inclusão de funcionalidade a partir de uma fonte não confiável (CWE-829) no LibreOffice Calc [1][3];
- CVE-2026-59265/EUVD-2026-91764 (CVSS - 8.8): untrusted search path (CWE-426) na integração Java do Apache OpenOffice [2][4].
O ataque combina funcionalidades que, isoladamente, operam conforme previsto. Uma folha de cálculo pode ligar um bloco de células a uma fonte de dados externa, de modo a que os valores sejam importados e atualizados automaticamente ao abrir o ficheiro. Essa fonte externa pode ser um ficheiro de base de dados ODB, identificado por um endereço web guardado na própria folha de cálculo. Ao abrir o ficheiro, o programa descarrega o ODB desse endereço. O ODB pode indicar um driver JDBC e apontar para a localização do respetivo código, que pode residir num ficheiro JAR em servidor remoto. O programa descarrega o JAR e inicia o driver, executando o código do atacante no seu próprio contexto [5][6].
A exploração exige que o suporte a Java esteja ativo no programa [5][6]. São afetadas as seguintes versões: