
Dobësi në tabelat e LibreOffice dhe OpenOffice lejojnë ekzekutim të heshtur kodi
Tabelat me qëllim të keq mund të ekzekutojnë kod të fshehur në LibreOffice dhe Apache OpenOffice pa paralajmërim makroje. LibreOffice është rregulluar; përdoruesit e OpenOffice duhet të çaktivizojnë Java deri në versionin 4.1.17.
Një e metë sigurie në dy suita zyrash të përdorura gjerësisht lejon që një tabelë me qëllim të keq të ekzekutojë kodin e një sulmuesi sapo hapet skedari, pa shfaqur llojin e paralajmërimit të makros (një njoftim para se të ekzekutohet një program i vogël i integruar) që normalisht shfaqet para se të ekzekutohet kodi. Studiuesit demonstruan se LibreOffice dhe Apache OpenOffice mund të preken të dy kur aktivizohet mbështetja e tyre Java, një komponent opsional i përdorur për disa veçori të avancuara. Gjetja deri tani është treguar vetëm si provë koncepti dhe nuk ka raporte për përdorimin e teknikës në sulme reale.
LibreOffice tashmë e ka rregulluar të metën, të cilën e gjurmon si CVE-2026-63277, në përditësimet e publikuara më 5 tetor. Projekti rekomandon që përdoruesit të kalojnë në versionin 26.2.5 ose 26.8.0; versionet e mëparshme mbeten të prekura. Apache OpenOffice nuk e ka rregulluar të metën përkatëse, të cilën e gjurmon si CVE-2026-59265. Çdo version deri dhe duke përfshirë lëshimin aktual, 4.1.16, është i prekur, dhe projekti thotë se një rregullim pritet në versionin 4.1.17, i cili është ende duke u testuar. Derisa të mbërrijë ai version, përdoruesit e OpenOffice mund ta bllokojnë sulmin duke çaktivizuar Java në cilësimet e programit ose duke mos hapur tabela që nuk i besojnë.
Teknika fillon me një veçori normale të tabelës të quajtur diapazoni i bazës së të dhënave. Në një tabelë Calc të LibreOffice ose Apache OpenOffice, një diapazon i bazës së të dhënave është një bllok qelizash që tërheq të dhëna nga një burim i jashtëm dhe rifreskohet automatikisht. Burimi i jashtëm mund të jetë një skedar i veçantë baze të dhënash, i quajtur ODB, i emërtuar nga një adresë uebi e shkruar në tabelë. Kur hapet tabela, diapazoni rifreskohet dhe programi shkarkon ODB-në nga ajo adresë uebi. Ky hap i parë ndodh pa asnjë njoftim ose paralajmërim për përdoruesin.
ODB-ja e shkarkuar më pas mund të emërojë një drejtues baze të dhënash Java, të njohur si drejtues JDBC, i cili është një pjesë softueri që lejon programin të komunikojë me një bazë të dhënash të jashtme. ODB-ja mund të tregojë se ku ndodhet kodi i drejtuesit, i cili mund të jetë një skedar JAR (një koleksion i paketuar kodi Java) ose një vendndodhje në një server të largët. Programi më pas shkarkon JAR-in dhe nis drejtuesin, i cili është kodi i sulmuesit, brenda vetë programit. Çdo hap është një veçori normale e suitës së zyrës. Problemi i sigurisë, thonë studiuesit, është se së bashku arrijnë ekzekutimin e kodit pa i kërkuar kurrë përdoruesit të besojë dokumentin, ashtu siç kërkon programi para se të ekzekutojë një makro.
Në provën e konceptit, drejtuesi thjesht hap aplikacionin Calculator, një zëvendësues i padëmshëm, por e njëjta rrugë mund të ekzekutojë çdo kod Java që zgjedh sulmuesi. Studiuesit testuan sulmin në Windows dhe Linux dhe thonë se nuk është i lidhur me një sistem operativ të vetëm. Në demonstrimin e tyre, skedarët me qëllim të keq ndodheshin në të njëjtën makinë për lehtësi; një sulm i vërtetë do të vendoste në vend të tyre skedarin e bazës së të dhënave dhe kodin në një server të kontrolluar nga sulmuesi. E meta në LibreOffice u raportua në mënyrë të pavarur nga Rick de Jager i ekipit të sigurisë V12 dhe nga Thomas Rinsma dhe Edoardo Geraci i Codean Labs. Apache i jep meritat Codean Labs për të metën përkatëse në OpenOffice. Ekipi V12 ka publikuar një provë koncepti për të dy programet, dhe Caolán McNamara i Collabora Productivity shkroi rregullimin për LibreOffice.
The Hacker News ka kontaktuar The Document Foundation, që zhvillon LibreOffice, dhe projektin Apache OpenOffice për koment. Për pronarët e faqeve të internetit, bizneset dhe ekipet e TI-së, gjetja është një kujtesë se sulmet e bazuara në dokumente mund të anashkalojnë paralajmërimet që përdoruesit kanë mësuar të presin. Mbajtja e suitave të zyrës të përditësuara dhe çaktivizimi i komponentëve opsionalë si Java kur nuk nevojiten janë mënyra të thjeshta për të reduktuar rrezikun. Derisa përdoruesit të ndërmarrin ato hapa, thjesht hapja e një tabele të pabesueshme mund të jetë e mjaftueshme për t'i dorëzuar kontrollin e kompjuterit një sulmuesi. Për ekipet që menaxhojnë shumë makina, AEU-I ofron TI me siguri në fokus, infrastrukturë dhe konsulencë që mund të mbështesë vendosjen e arnimeve dhe rishikimet e konfigurimit në të gjithë një organizatë.
Si të Mbroheni
- Nëse përdorni LibreOffice, përditësojeni tani në versionin 26.2.5 ose 26.8.0 ose më vonë nga faqja zyrtare.
- Nëse përdorni Apache OpenOffice, hapni cilësimet e programit dhe çaktivizoni mbështetjen Java derisa të lëshohet versioni 4.1.17.
- Mos hapni skedarë tabelash nga emaile, mesazhe ose faqe interneti nëse nuk i besoni dërguesit dhe nuk e prisnit skedarin.
- Nëse merrni një bashkëngjitje të papritur tabele, kontaktoni dërguesin përmes një kanali tjetër para se ta hapni.
- Aktivizoni përditësimet automatike për softuerin tuaj të zyrës dhe sistemin operativ në mënyrë që rregullimet e ardhshme të sigurisë të instalohen shpejt.
Dobësitë & Zgjidhjet
- CVE-2026-59265 Apache OpenOffice flaw affecting versions up to 4.1.16; fix expected in version 4.1.17, currently being tested. Shiko zgjidhjen & detajet →
- CVE-2026-63277 LibreOffice flaw fixed in updates released on October 5; users should move to version 26.2.5 or 26.8.0. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Java support Një pjesë opsionale e suitës së zyrës që e lejon atë të përdorë veçori shtesë, duke përfshirë lidhjet me bazat e të dhënave; sulmi funksionon vetëm kur kjo është e aktivizuar.
- JDBC driver Një pjesë softueri që lejon një program të flasë me një bazë të dhënash të jashtme; një drejtues baze të dhënash Java.
- JAR file Një skedar i vetëm që bashkon shumë pjesë të kodit Java së bashku.
- ODB file Një skedar i veçantë baze të dhënash që një tabelë mund ta shkarkojë dhe ta përdorë si burim të jashtëm të dhënash.
- database range Një bllok i emërtuar qelizash në një tabelë që mund të tërheqë dhe rifreskojë të dhëna nga një burim i jashtëm.
- macro Një program i vogël i integruar në një dokument që normalisht kërkon leje para se të ekzekutohet.
- Calc Aplikacioni i tabelave i përfshirë në LibreOffice dhe Apache OpenOffice.