Sicherheitslücken in LibreOffice- und OpenOffice-Tabellenkalkulationen ermöglichen unbemerkte Codeausführung
KI-generiertes Bild

Sicherheitslücken in LibreOffice- und OpenOffice-Tabellenkalkulationen ermöglichen unbemerkte Codeausführung

Bösartige Tabellenkalkulationen können in LibreOffice und Apache OpenOffice versteckten Code ausführen, ohne eine Makro-Warnung anzuzeigen. LibreOffice ist gepatcht; OpenOffice-Nutzer sollten Java deaktivieren, bis Version 4.1.17 erscheint.

Eine Sicherheitslücke in zwei weit verbreiteten Office-Suiten ermöglicht es einer bösartigen Tabellenkalkulation, den Code eines Angreifers auszuführen, sobald die Datei geöffnet wird – ohne die Art von Makro-Warnung (eine Abfrage, bevor ein kleines eingebettetes Programm läuft), die normalerweise vor der Codeausführung erscheint. Forscher haben gezeigt, dass sowohl LibreOffice als auch Apache OpenOffice betroffen sein können, wenn ihre Java-Unterstützung, eine optionale Komponente für einige erweiterte Funktionen, aktiviert ist. Bisher wurde der Fund nur als Machbarkeitsnachweis gezeigt, und es gibt keine Berichte über den Einsatz dieser Technik in echten Angriffen.

LibreOffice hat die Lücke, die als CVE-2026-63277 verfolgt wird, bereits in den am 5. Oktober veröffentlichten Updates behoben. Das Projekt empfiehlt Nutzern, auf Version 26.2.5 oder 26.8.0 zu wechseln; ältere Versionen bleiben betroffen. Apache OpenOffice hat die entsprechende Lücke, die als CVE-2026-59265 verfolgt wird, noch nicht behoben. Alle Versionen bis einschließlich der aktuellen Version 4.1.16 sind betroffen, und das Projekt gibt an, dass ein Fix in Version 4.1.17 erwartet wird, die sich noch in der Testphase befindet. Bis diese Version verfügbar ist, können OpenOffice-Nutzer den Angriff blockieren, indem sie Java in den Programmeinstellungen deaktivieren oder keine Tabellenkalkulationen öffnen, denen sie nicht vertrauen.

Die Technik beginnt mit einer normalen Tabellenkalkulationsfunktion namens Datenbankbereich. In einer Calc-Tabelle von LibreOffice oder Apache OpenOffice ist ein Datenbankbereich ein Zellblock, der Daten aus einer externen Quelle bezieht und sich automatisch aktualisiert. Die externe Quelle kann eine separate Datenbankdatei namens ODB sein, die über eine in die Tabelle geschriebene Webadresse benannt wird. Beim Öffnen der Tabelle aktualisiert sich der Bereich und das Programm lädt die ODB von dieser Webadresse herunter. Dieser erste Schritt erfolgt ohne jede Abfrage oder Warnung an den Nutzer.

Die heruntergeladene ODB kann dann einen Java-Datenbanktreiber, bekannt als JDBC-Treiber, benennen – eine Software, die es dem Programm ermöglicht, mit einer externen Datenbank zu kommunizieren. Die ODB kann auf den Speicherort des Treibercodes verweisen, der eine JAR-Datei (eine gepackte Sammlung von Java-Code) oder ein Ort auf einem entfernten Server sein kann. Das Programm lädt dann die JAR herunter und startet den Treiber, also den Code des Angreifers, innerhalb des Programms selbst. Jeder Schritt ist eine normale Funktion der Office-Suite. Das Sicherheitsproblem, so die Forscher, besteht darin, dass sie zusammen eine Codeausführung erreichen, ohne den Nutzer jemals zu fragen, ob er dem Dokument vertraut – so wie das Programm es tut, bevor es ein Makro ausführt.

Im Machbarkeitsnachweis öffnet der Treiber lediglich die Taschenrechner-App, ein harmloser Platzhalter, aber derselbe Weg kann jeden beliebigen Java-Code ausführen, den der Angreifer wählt. Die Forscher testeten den Angriff unter Windows und Linux und sagen, dass er nicht an ein Betriebssystem gebunden ist. In ihrer Demonstration lagen die bösartigen Dateien der Einfachheit halber auf demselben Rechner; ein echter Angriff würde die Datenbankdatei und den Code stattdessen auf einem vom Angreifer kontrollierten Server platzieren. Die Lücke in LibreOffice wurde unabhängig von Rick de Jager vom V12-Sicherheitsteam sowie von Thomas Rinsma und Edoardo Geraci von Codean Labs gemeldet. Apache schreibt Codean Labs die entsprechende Lücke in OpenOffice zu. Das V12-Team hat einen Machbarkeitsnachweis für beide Programme veröffentlicht, und Caolán McNamara von Collabora Productivity hat den Fix für LibreOffice geschrieben.

The Hacker News hat The Document Foundation, die LibreOffice entwickelt, und das Apache-OpenOffice-Projekt um einen Kommentar gebeten. Für Website-Betreiber, Unternehmen und IT-Teams ist der Fund eine Erinnerung daran, dass dokumentbasierte Angriffe Warnungen umgehen können, die Nutzer zu erwarten gelernt haben. Office-Suiten gepatcht zu halten und optionale Komponenten wie Java zu deaktivieren, wenn sie nicht benötigt werden, sind einfache Möglichkeiten, das Risiko zu verringern. Bis Nutzer diese Schritte unternehmen, kann das bloße Öffnen einer nicht vertrauenswürdigen Tabelle ausreichen, um einem Angreifer die Kontrolle über den Computer zu überlassen. Für Teams, die viele Rechner verwalten, bietet AEU-I sicherheitsorientierte IT, Infrastruktur und Beratung, die Patch-Bereitstellung und Konfigurationsprüfungen in einer gesamten Organisation unterstützen können.

So schützen Sie sich

  1. Wenn Sie LibreOffice verwenden, aktualisieren Sie es jetzt auf Version 26.2.5 oder 26.8.0 oder höher von der offiziellen Website.
  2. Wenn Sie Apache OpenOffice verwenden, öffnen Sie die Programmeinstellungen und deaktivieren Sie die Java-Unterstützung, bis Version 4.1.17 veröffentlicht wird.
  3. Öffnen Sie keine Tabellenkalkulationsdateien aus E-Mails, Nachrichten oder Websites, es sei denn, Sie vertrauen dem Absender und haben die Datei erwartet.
  4. Wenn Sie einen unerwarteten Tabellenkalkulationsanhang erhalten, kontaktieren Sie den Absender über einen anderen Kanal, bevor Sie ihn öffnen.
  5. Aktivieren Sie automatische Updates für Ihre Office-Software und Ihr Betriebssystem, damit zukünftige Sicherheitskorrekturen schnell installiert werden.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Java support Ein optionaler Bestandteil der Office-Suite, der es ihr ermöglicht, zusätzliche Funktionen zu nutzen, einschließlich Datenbankverbindungen; der Angriff funktioniert nur, wenn diese aktiviert ist.
  • JDBC driver Eine Software, die es einem Programm ermöglicht, mit einer externen Datenbank zu kommunizieren; ein Java-Datenbanktreiber.
  • JAR file Eine einzelne Datei, die viele Teile von Java-Code zusammen bündelt.
  • ODB file Eine separate Datenbankdatei, die eine Tabellenkalkulation herunterladen und als externe Datenquelle verwenden kann.
  • database range Ein benannter Zellblock in einer Tabellenkalkulation, der Daten aus einer externen Quelle abrufen und aktualisieren kann.
  • macro Ein kleines Programm, das in ein Dokument eingebettet ist und normalerweise um Erlaubnis fragt, bevor es ausgeführt wird.
  • Calc Die Tabellenkalkulationsanwendung, die in LibreOffice und Apache OpenOffice enthalten ist.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver