Schwachstellen in LibreOffice und OpenOffice ermöglichen stille Codeausführung über Tabellenkalkulationen
Sicherheitsforscher haben Schwachstellen in LibreOffice und Apache OpenOffice entdeckt, die es bösartigen Tabellenkalkulationsdateien ermöglichen, Code ohne Makro-Warnungen auszuführen. LibreOffice hat das Problem behoben, aber OpenOffice bleibt...
Automatisch aus dem englischen Original übersetzt.
Sicherheitsforscher haben kritische Schwachstellen in LibreOffice und Apache OpenOffice identifiziert, die es bösartigen Tabellenkalkulationsdateien ermöglichen, beliebigen Code sofort beim Öffnen auszuführen. Der Fehler umgeht die üblichen Sicherheitswarnungen für Makros und stellt ein erhebliches Risiko für Nutzer dar, die diese Open-Source-Bürosuiten für ihre tägliche Dokumentenverwaltung verwenden.
Was ist passiert?
Die Schwachstelle nutzt aus, wie beide Anwendungen externe Datenquellen innerhalb von Tabellenkalkulationsdateien verarbeiten. Konkret wird dabei eine Funktion namens „Datenbankbereich“ (database range) missbraucht, mit der ein Zellblock automatisch Daten aus einer externen Quelle abrufen und aktualisieren kann. In diesem Angriffsszenario enthält die Tabelle einen Verweis auf eine externe Datenbankdatei, sogenannte ODB-Datei, die auf einer vom Angreifer kontrollierten Webadresse gehostet wird. Wenn der Nutzer die Tabelle öffnet, lädt die Anwendung diese ODB-Datei automatisch herunter.
Die heruntergeladene ODB-Datei gibt dann einen Java-Datenbanktreiber (JDBC-Treiber) an und verweist auf eine JAR-Datei, die den Code des Angreifers enthält. Die Bürosuite fährt fort, diese JAR-Datei herunterzuladen, und führt den Treiber innerhalb der Anwendung selbst aus. Da jeder Schritt legitime Funktionen verwendet, die eigentlich für die Datenverbindung gedacht sind, löst die Software nicht die üblichen Sicherheitsabfragen aus, die bei der Ausführung von Makros erscheinen. Diese Kette von Ereignissen führt zu einer stillen Codeausführung und verschafft dem Angreifer die volle Kontrolle über den Anwendungskontext.
Obwohl der von den Forschern demonstrierte Proof of Concept nur harmlos die Rechner-App als Test öffnete, kann derselbe Mechanismus jeden vom Angreifer gewählten Java-Code ausführen. Der Angriff funktioniert sowohl auf Windows- als auch auf Linux-Systemen, vorausgesetzt, die Java-Unterstützung ist in den Einstellungen der Bürosuite aktiviert. Die Forscher merkten an, dass im realen Szenario die bösartige Datenbank und die Codeteien auf Remote-Servern gehostet würden, die vom Angreifer kontrolliert werden, und nicht lokal wie in der Demonstration gezeigt.
Wichtige Details
- LibreOffice hat Korrekturen für CVE-2026-63277 in den Versionen 26.2.5 und 26.8.0 veröffentlicht, die seit dem 5. Oktober verfügbar sind.
- Apache OpenOffice bleibt verwundbar; CVE-2026-59265 betrifft alle Versionen bis einschließlich 4.1.16.
- Eine Korrektur für Apache OpenOffice wird in Version 4.1.17 erwartet, die sich derzeit im Test befindet.
- Der Angriff erfordert, dass die Java-Unterstützung in den Anwendungseinstellungen aktiviert ist, um zu funktionieren.
- Es liegen noch keine Berichte über aktive Ausnutzung in freier Wildbahn vor; die Erkenntnisse basieren auf Proof-of-Concept-Demonstrationen.
- Das Deaktivieren von Java oder das Vermeiden von nicht vertrauenswürdigen Tabellenkalkulationsdateien sind die primären Gegenmaßnahmen für OpenOffice-Nutzer, bis ein Patch veröffentlicht wird.
Hintergrund
Um diese Schwachstelle zu verstehen, hilft es zu wissen, wie moderne Bürosuiten dynamische Daten verwalten. Funktionen wie Datenbankbereiche sind so konzipiert, dass Tabellenkalkulationsdateien mit Live-Informationen aus externen Datenbanken aktuell gehalten werden. Dies ist nützlich für Business Intelligence und Reporting, bringt jedoch Komplexität in Bezug darauf mit sich, wie die Anwendung externen Ressourcen vertraut. Üblicherweise behandelt Bürosoftware Makros – in Dokumente eingebettete Skripte – als hohes Risiko und verlangt eine ausdrückliche Erlaubnis des Nutzers, um sie auszuführen. Datenverbindungsfunktionen werden jedoch oft als geringeres Risiko eingestuft, da sie als passive Werkzeuge zur Datenabfrage angesehen werden.
Java spielt bei diesem Exploit eine zentrale Rolle, da sowohl LibreOffice als auch OpenOffice Java für verschiedene Backend-Operationen nutzen, einschließlich der Datenbankverbindung. JDBC-Treiber sind Standardkomponenten, die Java-Anwendungen die Interaktion mit Datenbanken ermöglichen. Durch die Verkettung der automatischen Aktualisierung eines Datenbankbereichs mit dem Laden eines benutzerdefinierten JDBC-Treibers können Angreifer das Makro-Sicherheitsmodell vollständig umgehen. Dies unterstreicht eine häufige Sicherheitsherausforderung: Einzelne Funktionen mögen isoliert sicher sein, aber ihre Interaktion kann unerwartete Angriffsflächen schaffen.
Warum ist das wichtig?
Für Teams, die ihre Infrastruktur selbst hosten oder aus Kostengründen und Kontrollüberlegungen auf Open-Source-Tools setzen, unterstreicht dieser Vorfall die Bedeutung eines zeitnahen Patch-Managements. LibreOffice-Nutzer, die prompt aktualisieren, sind geschützt, aber jene, die Flotten von Maschinen verwalten, müssen sicherstellen, dass alle Endpunkte die neuen Versionen erhalten. Verzögerte Updates lassen Organisationen anfällig für potenzielle Remote-Code-Ausführungsangriffe, die zu Datendiebstahl oder Systemkompromittierung führen könnten.
Apache OpenOffice-Nutzer stehen vor einer schwierigeren Situation, da derzeit kein Patch verfügbar ist. Viele kleine Unternehmen und Legacy-Systeme verlassen sich weiterhin auf OpenOffice aufgrund von Gewohnheit oder spezifischen Kompatibilitätsanforderungen. Diese Nutzer müssen ihre Software aktiv konfigurieren, um das Risiko zu mindern, beispielsweise durch das Deaktivieren der Java-Unterstützung. Dieser Workaround könnte legitime Funktionalitäten beeinträchtigen, die von Java abhängen, und zwingt IT-Manager dazu, Sicherheit gegen operative Bedürfnisse abzuwägen. Es dient auch als Erinnerung daran, zu bewerten, ob die weitere Nutzung von Software mit langsameren Release-Zyklen für sicherheitsbewusste Umgebungen tragfähig ist.
Darüber hinaus betrifft diese Schwachstelle sowohl Windows- als auch Linux-Umgebungen und widerlegt die Vorstellung, dass Linux-Desktops immun gegen solche Bedrohungen seien. Da viele Server und Entwickler-Workstations Linux ausführen, müssen Administratoren überprüfen, ob ihre LibreOffice-Installationen aktualisiert sind. Die plattformübergreifende Natur des Fehlers bedeutet, dass Sicherheitsrichtlinien nicht OS-spezifisch sein können; sie müssen die Anwendungsschicht konsistent auf allen Geräten adressieren.
Was Sie tun können
- Aktualisieren Sie LibreOffice sofort auf Version 26.2.5 oder 26.8.0, um den Fix für CVE-2026-63277 anzuwenden.
- Wenn Sie Apache OpenOffice nutzen, deaktivieren Sie die Java-Unterstützung in den Anwendungseinstellungen, um zu verhindern, dass der Exploit ausgeführt wird.
- Vermeiden Sie das Öffnen von Tabellenkalkulationsdateien aus nicht vertrauenswürdigen Quellen, insbesondere jener, die nach externen Datenverbindungen fragen.
- Beobachten Sie die Veröffentlichung von Apache OpenOffice 4.1.17 und planen Sie die Installation, sobald sie verfügbar ist.



