Aller au contenu
KLYNLABS

LibreOffice et OpenOffice : un tableur piégé peut exécuter du code

LibreOffice est corrigé en 26.2.5 et 26.8.0 ; Apache OpenOffice attend encore sa version 4.1.17.

Kelvyn2 min de lecture

Des chercheurs en sécurité ont révélé le 6 octobre 2026 deux vulnérabilités, CVE-2026-63277 dans LibreOffice et CVE-2026-59265 dans Apache OpenOffice, qui permettent d'exécuter du code en ouvrant un tableur malveillant sans macro ni confirmation de confiance ; LibreOffice est corrigé depuis le 5 octobre 2026, pas OpenOffice, selon The Hacker News.

Comment l'attaque fonctionne-t-elle ?

Elle ne repose sur aucune faille de mémoire : elle enchaîne trois comportements normaux des logiciels. Une « plage de base de données » du tableur actualise automatiquement des données externes, elle fait appel à un pilote JDBC (la couche d'accès aux bases de données en Java) décrit dans un fichier ODB distant, puis le code Java associé est téléchargé et exécuté.

Résultat : l'exécution de code est atteinte sans que l'utilisateur ait à accorder sa confiance au document, ce qui contourne l'avertissement habituel lié aux macros. La condition requise est que Java soit activé dans l'application.

Quelles versions sont concernées ?

  • LibreOffice : toutes les versions antérieures à 26.2.5 et 26.8.0, corrigées le 5 octobre 2026.

  • Apache OpenOffice : toutes les versions jusqu'à la 4.1.16, qui est la version actuelle.

  • Apache OpenOffice 4.1.17, qui contient le correctif, est en cours de test et n'est pas encore disponible.

Cette faille est-elle exploitée ?

La faille a été signalée par Rick de Jager (V12 Security) ainsi que Thomas Rinsma et Edoardo Geraci (Codean Labs). Le correctif de LibreOffice est l'œuvre de Caolán McNamara, développeur chez Collabora Productivity. La publication d'une preuve de concept réduit toutefois le délai avant d'éventuelles attaques, d'où l'intérêt de ne pas attendre.

Que faire pour se protéger ?

  • Utilisateurs de LibreOffice : mettre à jour vers la 26.2.5 ou la 26.8.0.

  • Utilisateurs d'Apache OpenOffice : désactiver Java dans les options du logiciel en attendant la 4.1.17.

  • Dans tous les cas, éviter d'ouvrir des tableurs reçus d'une source non fiable, même sans macro.

Ce cas rappelle que le risque d'un document bureautique ne se limite pas aux macros. Pour les organisations qui utilisent encore OpenOffice, dont le rythme de publication est plus lent, la désactivation de Java est la seule parade immédiate.

Source

À lire ensuite