# LibreOffice et OpenOffice : un tableur piégé peut exécuter du code

> LibreOffice est corrigé en 26.2.5 et 26.8.0 ; Apache OpenOffice attend encore sa version 4.1.17.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/libreoffice-openoffice-cve-2026-63277-59265-tableur-execution-code
- Auteur : Kelvyn
- Publié le : 7 octobre 2026 (2026-10-07T04:44:38.443Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, LibreOffice, Apache OpenOffice, Java, Collabora
- Langue : français

Des chercheurs en sécurité ont révélé le 6 octobre 2026 deux vulnérabilités, **CVE-2026-63277** dans **LibreOffice** et **CVE-2026-59265** dans **Apache OpenOffice**, qui permettent d'exécuter du code en ouvrant un tableur malveillant sans macro ni confirmation de confiance ; LibreOffice est corrigé depuis le 5 octobre 2026, pas OpenOffice, selon The Hacker News.

## Comment l'attaque fonctionne-t-elle ?

Elle ne repose sur aucune faille de mémoire : elle enchaîne trois comportements normaux des logiciels. Une « plage de base de données » du tableur actualise automatiquement des données externes, elle fait appel à un pilote JDBC (la couche d'accès aux bases de données en Java) décrit dans un fichier ODB distant, puis le code Java associé est téléchargé et exécuté.

Résultat : l'exécution de code est atteinte sans que l'utilisateur ait à accorder sa confiance au document, ce qui contourne l'avertissement habituel lié aux macros. La condition requise est que **Java soit activé** dans l'application.

## Quelles versions sont concernées ?

- LibreOffice : toutes les versions antérieures à 26.2.5 et 26.8.0, corrigées le 5 octobre 2026.
- Apache OpenOffice : toutes les versions jusqu'à la 4.1.16, qui est la version actuelle.
- Apache OpenOffice 4.1.17, qui contient le correctif, est en cours de test et n'est pas encore disponible.

## Cette faille est-elle exploitée ?

La faille a été signalée par Rick de Jager (V12 Security) ainsi que Thomas Rinsma et Edoardo Geraci (Codean Labs). Le correctif de LibreOffice est l'œuvre de Caolán McNamara, développeur chez Collabora Productivity. La publication d'une preuve de concept réduit toutefois le délai avant d'éventuelles attaques, d'où l'intérêt de ne pas attendre.

## Que faire pour se protéger ?

- Utilisateurs de LibreOffice : mettre à jour vers la 26.2.5 ou la 26.8.0.
- Utilisateurs d'Apache OpenOffice : désactiver Java dans les options du logiciel en attendant la 4.1.17.
- Dans tous les cas, éviter d'ouvrir des tableurs reçus d'une source non fiable, même sans macro.

Ce cas rappelle que le risque d'un document bureautique ne se limite pas aux macros. Pour les organisations qui utilisent encore OpenOffice, dont le rythme de publication est plus lent, la désactivation de Java est la seule parade immédiate.

## À retenir

- Les failles CVE-2026-63277 (LibreOffice) et CVE-2026-59265 (Apache OpenOffice) permettent d'exécuter du code via un tableur piégé, sans macro.
- LibreOffice a corrigé sa faille le 5 octobre 2026 dans les versions 26.2.5 et 26.8.0, et les utilisateurs doivent mettre à jour.
- Apache OpenOffice reste vulnérable jusqu'à sa version 4.1.17, encore en test ; il faut désactiver Java en attendant.
- Aucune exploitation réelle des failles de LibreOffice et OpenOffice n'est connue, mais une preuve de concept est publique.

## Source

- [The Hacker News : LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/libreoffice-openoffice-cve-2026-63277-59265-tableur-execution-code