Vulnerabilidades en LibreOffice y Apache OpenOffice

Recientes investigaciones han revelado fallos de seguridad en LibreOffice y Apache OpenOffice que permiten a hojas de cálculo maliciosas ejecutar código sin las advertencias habituales que estas aplicaciones generan al abrir macros. Este problema se activa cuando la compatibilidad con Java está habilitada en el software.

Aunque hasta la fecha se ha presentado únicamente como una prueba de concepto, no se han reportado ataques reales utilizando esta técnica. Sin embargo, la posibilidad de que se produzcan ataques en el futuro es preocupante.

Correcciones en LibreOffice

LibreOffice ha abordado esta vulnerabilidad, identificada como CVE-2026-63277, mediante actualizaciones lanzadas el 5 de octubre. Se recomienda a los usuarios actualizar a las versiones 26.2.5 o 26.8.0, ya que las versiones anteriores son susceptibles a este fallo.

Problemas en Apache OpenOffice

Por otro lado, Apache OpenOffice no ha solucionado la vulnerabilidad equivalente, registrada como CVE-2026-59265. Todas las versiones hasta la actual, 4.1.16, son vulnerables. Se espera que una solución llegue en la versión 4.1.17, que aún está en fase de pruebas. Hasta que se implemente esta corrección, se aconseja a los usuarios de OpenOffice desactivar Java en la configuración del programa o evitar abrir hojas de cálculo de fuentes no confiables.

Mecanismo del ataque

La hoja de cálculo de LibreOffice o Apache OpenOffice puede contener un "rango de base de datos", un bloque de celdas que obtiene datos de una fuente externa y se actualiza automáticamente. Esta fuente puede ser un archivo de base de datos separado, denominado ODB, cuyo nombre se especifica mediante una dirección web en la hoja de cálculo. Al abrir el archivo, el rango se actualiza y el programa descarga el ODB desde la dirección indicada.

El ODB puede referirse a un controlador de base de datos de Java, conocido como JDBC, que señala la ubicación del código del controlador, que puede estar en un archivo JAR, un conjunto de código Java, o en un servidor remoto. Una vez descargado, el programa ejecuta el controlador, que es el código del atacante, dentro de la aplicación.

Cada uno de estos elementos funciona correctamente por separado, pero la combinación de todos ellos permite la ejecución de código sin solicitar al usuario que confíe en el documento, a diferencia de lo que ocurre con las macros.

Implicaciones de seguridad

En la prueba de concepto, el controlador simplemente abre la aplicación de Calculator, un sustituto inofensivo, pero este mismo proceso podría ejecutar cualquier código Java que decida el atacante. Los investigadores realizaron pruebas del ataque tanto en Windows como en Linux, y afirman que no está ligado a un sistema operativo específico. Para demostrarlo, los archivos maliciosos se encontraban en la misma máquina, pero un ataque real implicaría colocar el archivo de base de datos y el código en un servidor controlado por el atacante.

Los fallos en LibreOffice fueron reportados de manera independiente por Rick de Jager del equipo de seguridad V12 y por Thomas Rinsma y Edoardo Geraci de Codean Labs. Apache ha acreditado a Codean Labs por el fallo correspondiente en OpenOffice. El equipo de V12 ha publicado una prueba de concepto para ambos programas, y Caolán McNamara de Collabora Productivity desarrolló la solución para LibreOffice.

Es esencial que los usuarios de ambas plataformas estén al tanto de estas vulnerabilidades y tomen medidas para proteger sus sistemas hasta que se implementen las correcciones necesarias.

Fuente

Ver noticia original