// HEISE ONLINE — LINUX & OPEN SOURCE
LibreOffice und OpenOffice: Warnung vor Codeschmuggel-Lücke, Updates kommen
Eine Lücke betrifft LibreOffice und OpenOffice gleichermaßen. Angreifer können mit präparierten Dokumenten Code einschleusen.
In den Bürosoftwarepaketen LibreOffice und OpenOffice klafft eine hochriskante Sicherheitslücke, durch die Angreifer mit manipulierten Dokumenten Schadcode einschleusen können. LibreOffice stopft außerdem weitere Sicherheitslücken.
Das LibreOffice-Projekt veröffentlicht eine Liste der mit den aktuellen Softwareversionen geschlossenen Sicherheitslücken. Am schwerwiegendsten ist eine Schwachstelle in der Tabellenkalkulation Calc. Calc-Dokumente können einen Zellenbereich mit externen Datenquellen verknüpfen, der Link landet im Dokument. Das Dokument kann zudem einen Java-Datenbanktreiber mit externer Quelle angeben, der zum Öffnen dieses Links verwendet werden soll. Beim Öffnen solch eines Dokuments läuft dadurch Java-Code aus dieser externen Quelle. Die Korrektur sieht vor, dass solch ein Java-Klassenpfad eine Datei-URL sein muss (CVE-2026-63277, CVSS4 8.5, Risiko „hoch“).
Dieselbe Schwachstelle betrifft auch Apache OpenOffice Version 4.1.16 und ältere, sie hat dafür jedoch eine weitere CVE-Nummer erhalten (CVE-2026-59265, ohne eigene CVSS-Wertung, Apache stuft sie aber als „kritisch“ ein). Die Apache-Entwickler schreiben, dass bis zur Installation des Updates das temporäre Deaktivieren der Java-Runtime-Integration Angriffe ins Leere laufen lässt; LibreOffice gibt hingegen keinen Workaround an.
Die weiteren Lücken wurden nur von LibreOffice berichtet, sie verpassen eine Einstufung als hohes Risiko recht knapp und gelten damit als mittleres Risiko:
LibreOffice gibt an, dass die Versionen 26.2.5 und 26.8.0 die Schwachstellen ausbessern. Version 26.2.5 steht seit dem 23. Juli dieses Jahres zum Download bereit, inzwischen ist in dem Entwicklungszweig jedoch Version 26.2.6 vom 24. September 2026 aktuell. Die Version 26.8.0 erschien bereits am 26. August. Wer die jüngsten Fassungen noch nicht installiert hat, sollte das nun nachholen, um die Angriffsfläche zu minimieren.
Apache gibt an, dass die Fehlerkorrektur mit OpenOffice 4.1.17 kommt. Die Version sei in der Release-Candidate-Phase; sobald sie verfügbar ist, empfiehlt die Apache Software Foundation das Upgrade darauf. Da OpenOffice jedoch nur noch sehr rudimentär gepflegt wird, empfiehlt sich der Umstieg auf LibreOffice, um frühzeitig etwa mit Sicherheitsupdates versorgt zu werden.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.