Des failles dans LibreOffice et OpenOffice permettent l'exécution silencieuse de code via des tableurs
Des chercheurs en sécurité ont découvert des vulnérabilités dans LibreOffice et Apache OpenOffice permettant à des tableurs malveillants d'exécuter du code sans avertissement de macro. LibreOffice a corrigé le problème, mais OpenOffice reste...
Traduit automatiquement depuis l’original en anglais.
Des chercheurs en sécurité ont identifié des vulnérabilités critiques dans LibreOffice et Apache OpenOffice qui permettent à des tableurs malveillants d'exécuter du code arbitraire dès leur ouverture. Cette faille contourne les avertissements de sécurité standard liés aux macros, posant un risque important pour les utilisateurs qui dépendent de ces suites bureautiques open source pour la gestion quotidienne de leurs documents.
Ce qui s'est passé
La vulnérabilité exploite la manière dont les deux applications gèrent les sources de données externes au sein des fichiers de tableur. Plus précisément, elle utilise une fonctionnalité appelée « plage de base de données », qui permet à un bloc de cellules de récupérer et d'actualiser automatiquement des données depuis une source extérieure. Dans ce scénario d'attaque, le tableur contient une référence vers un fichier de base de données externe, connu sous le nom d'ODB, hébergé sur une adresse web contrôlée par l'attaquant. Lorsque l'utilisateur ouvre le tableur, l'application télécharge automatiquement ce fichier ODB.
Le fichier ODB téléchargé spécifie ensuite un pilote de base de données Java, ou pilote JDBC, et pointe vers un fichier JAR contenant le code de l'attaquant. La suite bureautique procède alors au téléchargement de ce fichier JAR et exécute le pilote au sein même de l'application. Comme chaque étape utilise des fonctionnalités légitimes destinées à la connectivité des données, le logiciel ne déclenche pas les invites de sécurité habituelles qui apparaissent lors de l'exécution de macros. Cette chaîne d'événements entraîne une exécution silencieuse de code, donnant à l'attaquant un contrôle total sur le contexte de l'application.
Bien que la preuve de concept démontrée par les chercheurs ait simplement ouvert l'application Calculatrice comme test inoffensif, le même mécanisme peut exécuter n'importe quel code Java choisi par l'attaquant. L'attaque fonctionne à la fois sur les systèmes Windows et Linux, à condition que la prise en charge de Java soit activée dans les paramètres de la suite bureautique. Les chercheurs ont noté que dans un scénario réel, les bases de données malveillantes et les fichiers de code seraient hébergés sur des serveurs distants contrôlés par l'attaquant, plutôt que localement comme montré dans la démonstration.
Détails clés
- LibreOffice a publié des correctifs pour la CVE-2026-63277 dans les versions 26.2.5 et 26.8.0, disponibles depuis le 5 octobre.
- Apache OpenOffice reste vulnérable avec la CVE-2026-59265 affectant toutes les versions jusqu'à la 4.1.16 incluse.
- Un correctif pour Apache OpenOffice est attendu dans la version 4.1.17, actuellement en phase de test.
- L'attaque nécessite que la prise en charge de Java soit activée dans les paramètres de l'application pour fonctionner.
- Aucun rapport d'exploitation active dans la nature n'existe encore ; les conclusions sont basées sur des démonstrations de preuve de concept.
- Désactiver Java ou éviter les tableurs non fiables sont les principales mesures d'atténuation pour les utilisateurs d'OpenOffice jusqu'à la publication d'un correctif.
Contexte
Pour comprendre cette vulnérabilité, il est utile de savoir comment les suites bureautiques modernes gèrent les données dynamiques. Des fonctionnalités comme les plages de base de données sont conçues pour maintenir les tableurs à jour avec des informations en direct provenant de bases de données externes. C'est utile pour l'intelligence économique et le reporting, mais cela introduit une complexité dans la façon dont l'application fait confiance aux ressources externes. En général, les logiciels bureautiques traitent les macros — scripts intégrés aux documents — comme étant à haut risque et exigent une autorisation explicite de l'utilisateur pour les exécuter. Cependant, les fonctionnalités de connectivité de données sont souvent considérées comme moins risquées car elles sont perçues comme des outils passifs de récupération de données.
Java joue un rôle central dans cette exploitation car LibreOffice et OpenOffice l'utilisent tous deux pour diverses opérations backend, y compris la connectivité aux bases de données. Les pilotes JDBC sont des composants standards qui permettent aux applications Java d'interagir avec les bases de données. En chaînant l'actualisation automatique d'une plage de base de données avec le chargement d'un pilote JDBC personnalisé, les attaquants peuvent contourner entièrement le modèle de sécurité des macros. Cela met en évidence un défi de sécurité courant : des fonctionnalités individuelles peuvent être sûres isolément, mais leur interaction peut créer des surfaces d'attaque inattendues.
Pourquoi c'est important
Pour les équipes qui auto-hébergent leur infrastructure ou dépendent d'outils open source pour des raisons de coût et de contrôle, cet incident souligne l'importance d'une gestion rapide des correctifs. Les utilisateurs de LibreOffice qui mettent à jour rapidement sont protégés, mais ceux qui gèrent des flottes de machines doivent s'assurer que tous les points terminaux reçoivent les nouvelles versions. Retarder les mises à jour laisse les organisations exposées à des attaques potentielles d'exécution de code à distance, pouvant entraîner le vol de données ou la compromission du système.
Les utilisateurs d'Apache OpenOffice font face à une situation plus difficile puisqu'aucun correctif n'est actuellement disponible. De nombreuses petites entreprises et systèmes hérités dépendent encore d'OpenOffice par habitude ou pour des exigences spécifiques de compatibilité. Ces utilisateurs doivent configurer activement leur logiciel pour atténuer les risques, par exemple en désactivant la prise en charge de Java. Cette solution de contournement peut casser des fonctionnalités légitimes qui dépendent de Java, obligeant les responsables informatiques à équilibrer sécurité et besoins opérationnels. Cela sert également de rappel pour évaluer si continuer à utiliser des logiciels ayant des cycles de sortie plus lents est durable pour des environnements soucieux de la sécurité.
De plus, cette vulnérabilité affecte à la fois les environnements Windows et Linux, dissipant la notion selon laquelle les postes de travail Linux sont immunisés contre de telles menaces. Étant donné que de nombreux serveurs et stations de développement fonctionnent sous Linux, les administrateurs doivent vérifier que leurs installations LibreOffice sont à jour. La nature multiplateforme de la faille signifie que les politiques de sécurité ne peuvent pas être spécifiques au système d'exploitation ; elles doivent traiter la couche application de manière cohérente sur tous les appareils.
Ce que vous pouvez faire
- Mettez à jour LibreOffice immédiatement vers la version 26.2.5 ou 26.8.0 pour appliquer le correctif pour la CVE-2026-63277.
- Si vous utilisez Apache OpenOffice, désactivez la prise en charge de Java dans les paramètres de l'application pour empêcher l'exploitation de s'exécuter.
- Évitez d'ouvrir des tableurs provenant de sources non fiables, surtout ceux qui demandent des connexions de données externes.
- Surveillez la sortie d'Apache OpenOffice 4.1.17 et prévoyez de mettre à jour dès qu'elle sera disponible.



