PunchEight-year-old dies, others injured in Anambra auto crashThe Jerusalem PostJewish settler extremists torch Palestinian homes, livestock shelters in West Bank attack - reportBollywood HungamaSunny Leone-Rahul Dev’s Chudail lands in rights ROW; Ganesh Jain issues public notice claiming exclusive digital, TV and allied rightsInquirerSara Duterte to NBI: Make public Gracioso’s lie detector test videoDaily MaverickSHARE WITH US: Online schools in South Africa: what should parents know?UOLSe a IA responde tão rápido, o que a escola ainda precisa ensinar?ХабрОкно в свет: почему Windows названа Windows, а иконки — иконкамиZDF heuteEntdecken Sie das ZDF-NachrichtenstudioThe Straits TimesResale flat transactions with ‘greater complexity’ should be handled by private lawyers: HDBعالم التقنيةسلسلة تلفزيونات Redmi TV X RGB Mini LED تغير قواعد الألعاب والترفيهCapital FMKICD begins distributing Grade 11 textbooks ahead of 2027 Senior School transitionVilaWebFrancis Halzen, Nobel de física per convertir el gel del Pol Sud en una finestra a l’univers
The Daily Newsstand · Free, Always
Tuesday, October 6, 2026

LibreOffice und OpenOffice: Warnung vor Codeschmuggel-Lücke, Updates kommen

Translate

In den Bürosoftwarepaketen LibreOffice und OpenOffice klafft eine hochriskante Sicherheitslücke, durch die Angreifer mit manipulierten Dokumenten Schadcode einschleusen können. LibreOffice stopft außerdem weitere Sicherheitslücken.

Das LibreOffice-Projekt veröffentlicht eine Liste der mit den aktuellen Softwareversionen geschlossenen Sicherheitslücken. Am schwerwiegendsten ist eine Schwachstelle in der Tabellenkalkulation Calc. Calc-Dokumente können einen Zellenbereich mit externen Datenquellen verknüpfen, der Link landet im Dokument. Das Dokument kann zudem einen Java-Datenbanktreiber mit externer Quelle angeben, der zum Öffnen dieses Links verwendet werden soll. Beim Öffnen solch eines Dokuments läuft dadurch Java-Code aus dieser externen Quelle. Die Korrektur sieht vor, dass solch ein Java-Klassenpfad eine Datei-URL sein muss (CVE-2026-63277, CVSS4 8.5, Risiko „hoch“).

Dieselbe Schwachstelle betrifft auch Apache OpenOffice Version 4.1.16 und ältere, sie hat dafür jedoch eine weitere CVE-Nummer erhalten (CVE-2026-59265, ohne eigene CVSS-Wertung, Apache stuft sie aber als „kritisch“ ein). Die Apache-Entwickler schreiben, dass bis zur Installation des Updates das temporäre Deaktivieren der Java-Runtime-Integration Angriffe ins Leere laufen lässt; LibreOffice gibt hingegen keinen Workaround an.

Die weiteren Lücken wurden nur von LibreOffice berichtet, sie verpassen eine Einstufung als hohes Risiko recht knapp und gelten damit als mittleres Risiko:

  • Arbitrary file write via calcext:data-mappings, sql provider and Firebird backup functionality (CVE-2026-63266, CVSS4 6.8, Risiko „mittel“)
  • LFI and GET SSRF via calcext:data-mappings and csv provider (CVE-2026-63267, CVSS4 6.7, Risiko „mittel“)
  • LFI via calcext:data-mappings, sql provider and sdbc:flat:file:// db href (CVE-2026-63268, CVSS4 6.7, Risiko „mittel“)
  • LFI and GET SSRF via GStreamer and HLS playlists (CVE-2026-63269, CVSS4 6.7, Risiko „mittel“)
  • Environment/ini-file leaks (CVE-2026-63270, CVSS4 6.7, Risiko „mittel“).

LibreOffice gibt an, dass die Versionen 26.2.5 und 26.8.0 die Schwachstellen ausbessern. Version 26.2.5 steht seit dem 23. Juli dieses Jahres zum Download bereit, inzwischen ist in dem Entwicklungszweig jedoch Version 26.2.6 vom 24. September 2026 aktuell. Die Version 26.8.0 erschien bereits am 26. August. Wer die jüngsten Fassungen noch nicht installiert hat, sollte das nun nachholen, um die Angriffsfläche zu minimieren.

Apache gibt an, dass die Fehlerkorrektur mit OpenOffice 4.1.17 kommt. Die Version sei in der Release-Candidate-Phase; sobald sie verfügbar ist, empfiehlt die Apache Software Foundation das Upgrade darauf. Da OpenOffice jedoch nur noch sehr rudimentär gepflegt wird, empfiehlt sich der Umstieg auf LibreOffice, um frühzeitig etwa mit Sicherheitsupdates versorgt zu werden.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.