loader image

Sicherheitslücke in LibreOffice und OpenOffice ermöglicht Ausführung von Schadcode

Eine Sicherheitslücke in LibreOffice und Apache OpenOffice kann dazu führen, dass beim Öffnen eines manipulierten Tabellendokuments fremder Programmcode ausgeführt wird. Die Schwachstelle wird bei LibreOffice als CVE-2026-63277 und bei Apache OpenOffice als CVE-2026-59265 geführt.

Angreifer können dafür eine Funktion von Calc missbrauchen, mit der Zellbereiche mit externen Datenquellen verknüpft werden. Ein manipuliertes Dokument kann darüber auf eine externe Datenbankdatei verweisen, die wiederum einen Java-Datenbanktreiber (JDBC) von einem entfernten Server nachlädt. Wird das Dokument geöffnet, kann dadurch Java-Code auf dem Computer ausgeführt werden. Eine Sicherheitsabfrage, wie sie beispielsweise von Dokumenten mit Makros bekannt ist, erscheint dabei nicht. Voraussetzung für einen erfolgreichen Angriff ist allerdings, dass die Java-Unterstützung in der Office-Software aktiviert ist.

LibreOffice hat die Schwachstelle bereits geschlossen. Nutzer sollten mindestens auf Version 26.2.5 beziehungsweise 26.8.0 oder eine neuere verfügbare Version aktualisieren.

Bei Apache OpenOffice sind alle Versionen bis einschließlich 4.1.16 betroffen. Die Schwachstelle soll mit Version 4.1.17 behoben werden, die sich derzeit noch in der Release-Candidate-Phase befindet. Bis das Update veröffentlicht wurde, empfiehlt das OpenOffice-Projekt, die Java-Laufzeitumgebung in den Einstellungen zu deaktivieren. Zusätzlich sollten keine Dokumente aus unbekannten oder nicht vertrauenswürdigen Quellen geöffnet werden.

Die Ausnutzbarkeit der Schwachstelle wurde bereits mit einem Proof of Concept demonstriert. Hinweise darauf, dass die Sicherheitslücke derzeit aktiv für Angriffe auf Nutzer ausgenutzt wird, gibt es bislang jedoch nicht.

SiBa empfiehlt

  • Aktualisieren Sie LibreOffice zeitnah auf mindestens Version 26.2.5 beziehungsweise 26.8.0 oder eine neuere verfügbare Version.
  • Wenn Sie Apache OpenOffice verwenden, deaktivieren Sie vorübergehend die Java-Unterstützung, sofern Sie diese nicht benötigen. Dies gilt, bis die abgesicherte Version 4.1.17 verfügbar ist.
  • Öffnen Sie keine unerwarteten oder verdächtigen Office-Dokumente, insbesondere wenn diese aus unbekannten Quellen stammen.
  • Installieren Sie Sicherheitsupdates für Office-Anwendungen und andere Programme regelmäßig und möglichst zeitnah.

 

Wer kann mir helfen?

Security advisories — LibreOffice

Apache OpenOffice – Hinweise zu CVE-2026-59265

Apache OpenOffice – Security Team

Wie schütze ich mich?

Digitalführerschein (DiFü) – Updates

Apache OpenOffice – aktuelle Sicherheitshinweise

Quelle der Meldung: LibreOffice und OpenOffice: Warnung vor Codeschmuggel-Lücke, Updates kommen | heise online

Kontaktieren Sie uns

Kontaktieren Sie uns für
Ihre Anfrage gerne unter:

(0) 30 767581-500

Presseanfragen richten
Sie bitte an:

(0) 30 767581-514

Postanschrift

Deutschland sicher im Netz e.V.
Albrechtstraße 10c 10117 Berlin