Lỗ hổng trong LibreOffice và OpenOffice cho phép thực thi mã độc âm thầm qua bảng tính
Các nhà nghiên cứu bảo mật đã phát hiện lỗ hổng trong LibreOffice và Apache OpenOffice, cho phép các tệp bảng tính độc hại chạy mã mà không cần cảnh báo macro. LibreOffice đã vá lỗi này, nhưng OpenOffice vẫn chưa được xử lý.
Bài được dịch tự động từ bản gốc tiếng Anh.
Các nhà nghiên cứu bảo mật đã xác định những lỗ hổng nghiêm trọng trong LibreOffice và Apache OpenOffice, cho phép các tệp bảng tính độc hại thực thi mã tùy ý ngay khi mở. Lỗi này vượt qua các cảnh báo bảo mật macro tiêu chuẩn, gây ra rủi ro đáng kể cho người dùng phụ thuộc vào các bộ ứng dụng văn phòng mã nguồn mở này để xử lý tài liệu hàng ngày.
Chuyện gì đã xảy ra
Lỗ hổng khai thác cách cả hai ứng dụng xử lý các nguồn dữ liệu bên ngoài trong tệp bảng tính. Cụ thể, nó lợi dụng một tính năng gọi là "phạm vi cơ sở dữ liệu" (database range), cho phép một khối ô tự động trích xuất và làm mới dữ liệu từ nguồn bên ngoài. Trong kịch bản tấn công này, tệp bảng tính chứa tham chiếu đến một tệp cơ sở dữ liệu bên ngoài, được gọi là ODB, được lưu trữ tại một địa chỉ web do kẻ tấn công kiểm soát. Khi người dùng mở tệp bảng tính, ứng dụng sẽ tự động tải xuống tệp ODB này.
Tệp ODB được tải xuống sau đó chỉ định một trình điều khiển cơ sở dữ liệu Java, hay còn gọi là JDBC driver, và trỏ tới một tệp JAR chứa mã của kẻ tấn công. Bộ ứng dụng văn phòng tiếp tục tải xuống tệp JAR này và thực thi trình điều khiển ngay trong chính ứng dụng. Vì mỗi bước đều sử dụng các tính năng hợp pháp dành cho kết nối dữ liệu, phần mềm không kích hoạt các lời nhắc bảo mật thông thường vốn xuất hiện khi chạy macro. Chuỗi sự kiện này dẫn đến việc thực thi mã âm thầm, trao cho kẻ tấn công toàn quyền kiểm soát ngữ cảnh ứng dụng.
Mặc dù bằng chứng khái niệm (proof of concept) do các nhà nghiên cứu trình bày chỉ mở ứng dụng Calculator như một bài kiểm tra vô hại, cùng một cơ chế đó có thể chạy bất kỳ mã Java nào mà kẻ tấn công chọn. Cuộc tấn công hoạt động trên cả hệ thống Windows và Linux, miễn là hỗ trợ Java được bật trong cài đặt của bộ ứng dụng văn phòng. Các nhà nghiên cứu lưu ý rằng trong tình huống thực tế, cơ sở dữ liệu độc hại và các tệp mã sẽ được lưu trữ trên máy chủ từ xa do kẻ tấn công kiểm soát, thay vì cục bộ như trong demo.
Chi tiết chính
- LibreOffice đã phát hành bản sửa lỗi cho CVE-2026-63277 trong các phiên bản 26.2.5 và 26.8.0, có sẵn từ ngày 5 tháng 10.
- Apache OpenOffice vẫn dễ bị tổn thương với CVE-2026-59265 ảnh hưởng đến tất cả các phiên bản lên đến và bao gồm 4.1.16.
- Bản sửa lỗi cho Apache OpenOffice dự kiến sẽ có trong phiên bản 4.1.17, hiện đang trong giai đoạn thử nghiệm.
- Cuộc tấn công yêu cầu hỗ trợ Java phải được bật trong cài đặt ứng dụng để hoạt động.
- Chưa có báo cáo về việc khai thác tích cực trong thực tế; các phát hiện dựa trên minh họa bằng chứng khái niệm.
- Tắt Java hoặc tránh mở các tệp bảng tính không tin cậy là các biện pháp giảm thiểu chính cho người dùng OpenOffice cho đến khi bản vá được phát hành.
Bối cảnh
Để hiểu rõ lỗ hổng này, cần biết cách các bộ ứng dụng văn phòng hiện đại quản lý dữ liệu động. Các tính năng như phạm vi cơ sở dữ liệu được thiết kế để giữ cho bảng tính cập nhật với thông tin trực tiếp từ các cơ sở dữ liệu bên ngoài. Điều này hữu ích cho trí tuệ kinh doanh và lập báo cáo nhưng lại giới thiệu sự phức tạp trong cách ứng dụng tin tưởng các tài nguyên bên ngoài. Thông thường, phần mềm văn phòng coi macro—các tập lệnh nhúng trong tài liệu—là rủi ro cao và yêu cầu sự cho phép rõ ràng của người dùng để chạy chúng. Tuy nhiên, các tính năng kết nối dữ liệu thường được coi là ít rủi ro hơn vì chúng được xem là công cụ truy xuất dữ liệu thụ động.
Java đóng vai trò trung tâm trong cuộc khai thác này vì cả LibreOffice và OpenOffice đều sử dụng nó cho nhiều hoạt động backend, bao gồm kết nối cơ sở dữ liệu. JDBC drivers là các thành phần tiêu chuẩn cho phép ứng dụng Java tương tác với cơ sở dữ liệu. Bằng cách liên kết việc tự động làm mới phạm vi cơ sở dữ liệu với việc nạp một JDBC driver tùy chỉnh, kẻ tấn công có thể vượt qua hoàn toàn mô hình bảo mật macro. Điều này làm nổi bật một thách thức bảo mật phổ biến: các tính năng riêng lẻ có thể an toàn khi đứng độc lập, nhưng sự tương tác giữa chúng có thể tạo ra các bề mặt tấn công không mong muốn.
Tại sao điều này quan trọng
Đối với các đội ngũ tự tổ chức hạ tầng (self-host) hoặc phụ thuộc vào các công cụ mã nguồn mở vì lý do chi phí và kiểm soát, sự cố này nhấn mạnh tầm quan trọng của việc quản lý bản vá kịp thời. Người dùng LibreOffice cập nhật nhanh chóng sẽ được bảo vệ, nhưng những ai quản lý số lượng lớn máy móc phải đảm bảo rằng tất cả các điểm cuối nhận được phiên bản mới. Việc trì hoãn cập nhật khiến tổ chức dễ bị tổn thương trước các cuộc tấn công thực thi mã từ xa tiềm tàng, có thể dẫn đến đánh cắp dữ liệu hoặc xâm nhập hệ thống.
Người dùng Apache OpenOffice đối mặt với tình huống khó khăn hơn vì hiện chưa có bản vá. Nhiều doanh nghiệp nhỏ và hệ thống cũ vẫn phụ thuộc vào OpenOffice do thói quen hoặc yêu cầu tương thích cụ thể. Những người dùng này phải chủ động cấu hình phần mềm của họ để giảm thiểu rủi ro, chẳng hạn như tắt hỗ trợ Java. Giải pháp tạm thời này có thể phá vỡ các chức năng hợp pháp phụ thuộc vào Java, buộc các quản trị viên IT phải cân bằng giữa bảo mật và nhu cầu vận hành. Nó cũng là lời nhắc nhở đánh giá xem việc tiếp tục sử dụng phần mềm có chu kỳ phát hành chậm hơn có bền vững cho các môi trường chú trọng bảo mật hay không.
Hơn nữa, lỗ hổng này ảnh hưởng đến cả môi trường Windows và Linux, bác bỏ quan niệm rằng máy tính để bàn Linux miễn nhiễm với các mối đe dọa như vậy. Vì nhiều máy chủ và trạm làm việc của nhà phát triển chạy Linux, các quản trị viên phải xác minh rằng các cài đặt LibreOffice của họ đã được cập nhật. Tính chất đa nền tảng của lỗi này có nghĩa là các chính sách bảo mật không thể chỉ áp dụng cho một hệ điều hành cụ thể; chúng phải giải quyết lớp ứng dụng nhất quán trên tất cả các thiết bị.
Bạn có thể làm gì
- Cập nhật LibreOffice ngay lập tức lên phiên bản 26.2.5 hoặc 26.8.0 để áp dụng bản sửa lỗi cho CVE-2026-63277.
- Nếu đang sử dụng Apache OpenOffice, hãy tắt hỗ trợ Java trong cài đặt ứng dụng để ngăn chặn cuộc khai thác chạy.
- Tránh mở các tệp bảng tính từ nguồn không tin cậy, đặc biệt là những tệp nhắc nhở kết nối dữ liệu bên ngoài.
- Theo dõi việc phát hành Apache OpenOffice 4.1.17 và lên kế hoạch nâng cấp.



