LibreOffice et OpenOffice : un tableur piégé peut exécuter du code
LibreOffice est corrigé en 26.2.5 et 26.8.0 ; Apache OpenOffice attend encore sa version 4.1.17.
Des chercheurs en sécurité ont révélé le 6 octobre 2026 deux vulnérabilités, CVE-2026-63277 dans LibreOffice et CVE-2026-59265 dans Apache OpenOffice, qui permettent d'exécuter du code en ouvrant un tableur malveillant sans macro ni confirmation de confiance ; LibreOffice est corrigé depuis le 5 octobre 2026, pas OpenOffice, selon The Hacker News.
Comment l'attaque fonctionne-t-elle ?
Elle ne repose sur aucune faille de mémoire : elle enchaîne trois comportements normaux des logiciels. Une « plage de base de données » du tableur actualise automatiquement des données externes, elle fait appel à un pilote JDBC (la couche d'accès aux bases de données en Java) décrit dans un fichier ODB distant, puis le code Java associé est téléchargé et exécuté.
Résultat : l'exécution de code est atteinte sans que l'utilisateur ait à accorder sa confiance au document, ce qui contourne l'avertissement habituel lié aux macros. La condition requise est que Java soit activé dans l'application.
Quelles versions sont concernées ?
LibreOffice : toutes les versions antérieures à 26.2.5 et 26.8.0, corrigées le 5 octobre 2026.
Apache OpenOffice : toutes les versions jusqu'à la 4.1.16, qui est la version actuelle.
Apache OpenOffice 4.1.17, qui contient le correctif, est en cours de test et n'est pas encore disponible.
Cette faille est-elle exploitée ?
La faille a été signalée par Rick de Jager (V12 Security) ainsi que Thomas Rinsma et Edoardo Geraci (Codean Labs). Le correctif de LibreOffice est l'œuvre de Caolán McNamara, développeur chez Collabora Productivity. La publication d'une preuve de concept réduit toutefois le délai avant d'éventuelles attaques, d'où l'intérêt de ne pas attendre.
Que faire pour se protéger ?
Utilisateurs de LibreOffice : mettre à jour vers la 26.2.5 ou la 26.8.0.
Utilisateurs d'Apache OpenOffice : désactiver Java dans les options du logiciel en attendant la 4.1.17.
Dans tous les cas, éviter d'ouvrir des tableurs reçus d'une source non fiable, même sans macro.
Ce cas rappelle que le risque d'un document bureautique ne se limite pas aux macros. Pour les organisations qui utilisent encore OpenOffice, dont le rythme de publication est plus lent, la désactivation de Java est la seule parade immédiate.
Source
À lire ensuite

Faux certificats TLS : trois domaines de pays détournés visent Google
Google a indiqué le 6 octobre 2026 que des attaquants ont détourné les domaines nationaux .gh, .sl et .as pour obtenir de faux certificats TLS visant des domaines Google et d'autres grandes marques. Chrome bloque les certificats identifiés.
Kelvyn2 min de lecture

ASOS piraté : une notification « ASOS HACKED » menace Snowflake
Le 6 octobre 2026, des pirates ont envoyé aux clients d'ASOS une notification « ASOS HACKED » prétendant avoir compromis l'instance Snowflake de l'enseigne. ASOS confirme un accès à des noms et coordonnées de clients, et exclut mots de passe et données bancaires.
Kelvyn2 min de lecture

Exchange CVE-2026-96940 : lire les boîtes mail des collègues
Microsoft a divulgué le 2 octobre 2026 la faille CVE-2026-96940 (CVSS 8,8) d'Exchange Server. Elle permet à un utilisateur authentifié de lire d'autres boîtes mail de son organisation ; aucune exploitation n'est documentée.
Kelvyn2 min de lecture