Novinky

Škodlivá tabulka spustí kód i bez makra

Novinky Date: Zobrazení: 8

Škodlivá tabulka spustí kód i bez makra

Otevření podvrženého dokumentu může v LibreOffice a Apache OpenOffice vést ke spuštění cizího kódu prostřednictvím Javy. LibreOffice má opravu, zatímco OpenOffice zatím doporučuje vypnout integraci běhového prostředí Java.

Bezpečnostní oznámení LibreOffice z 5. října popisuje chybu CVE-2026-63277 v propojení tabulky s externími daty. Calc umí k oblasti buněk připojit datový zdroj a uložit vazbu přímo do dokumentu. Podvržený soubor mohl této možnosti využít k určení databázového ovladače Java ze vzdáleného umístění. Při otevření se pak mohl spustit kód dodaný útočníkem.

Právě způsob spuštění je pro uživatele podstatný. Dokument nemusí stát na běžném makru, jehož povolení člověk odmítne. Riziko vzniká při zpracování další funkce kancelářského balíku, v tomto případě propojení s databází. Obecné pravidlo „nepovoluji makra, takže je příloha bezpečná“ proto nezahrnuje všechny cesty, kterými může dokument aplikaci přimět k nebezpečné činnosti.

LibreOffice uvádí opravené verze 26.2.5 a 26.8.0. U této chyby oprava omezuje položky cesty k třídám Javy na souborové URL. Ve stejném oznámení jsou i další slabiny externích vazeb: CVE-2026-63266 umožňovala zápis souborů prostřednictvím vložené databáze Firebird, zatímco CVE-2026-63267 a CVE-2026-63268 souvisejí s načítáním místních souborů a u první z nich také s vyvoláním síťového požadavku. Aktualizace tedy opravuje více než samotné spuštění kódu přes Javu.

Apache OpenOffice oznámil související chybu 2. října pod označením CVE-2026-59265 a výslovně ji propojuje se záznamem LibreOffice. Zasaženy jsou všechny verze až po 4.1.16 včetně. Výrobce chybu označuje za kritickou a opravu očekává ve verzi 4.1.17, která je v oznámení stále vedena jako kandidát na vydání. Nelze ji proto zaměnit za už dostupnou stabilní opravu LibreOffice.

Image

Pro OpenOffice existuje konkrétní dočasné opatření: vypnout používání běhového prostředí Java v nastavení Nástroje – Volby – OpenOffice – Java; na macOS přes předvolby aplikace. Apache uvádí, že vypnutí integrace útoku zabrání. Pokud ho nelze provést, doporučuje neotevírat nedůvěryhodné soubory. Po vydání opravené verze má následovat aktualizace.

Java má v kancelářském balíku vlastní nastavení a není totožná s makry ani s JavaScriptem ve webovém prohlížeči. Nápověda LibreOffice samostatně popisuje výběr konkrétního běhového prostředí JRE i cestu k jeho instalaci; některé změny vyžadují restart aplikace. Pro správce z toho plyne potřeba kontrolovat konfiguraci kancelářského programu, ne pouze to, zda je Java někde v operačním systému nainstalovaná.

Praktickým postupem je nejprve odlišit obě kancelářské sady, zjistit jejich skutečné verze a zvolit příslušnou nápravu. Před plošným vypnutím Javy je vhodné ověřit, které používané funkce na ní závisejí. Po aktualizaci nebo změně nastavení patří do kontroly také běžné pracovní dokumenty a datová propojení. Cílem je odstranit nebezpečnou cestu spuštění, aniž by organizace přehlédla neaktualizované stanice nebo nefunkční pracovní postup.

Další články