← Sve vesti
Ranjivosti 7. oktobar 2026. The Hacker News

LibreOffice: tabela može da pokrene malver bez upozorenja na makroe

Tabela u LibreOffice Calcu može, samim otvaranjem, da preuzme i pokrene program napadača, a da korisnik ne vidi nikakvo upozorenje. Propust su nezavisno otkrila dva tima, V12 i Codean Labs, a LibreOffice ga je ispravio 5. oktobra u verzijama 26.2.5 i 26.8.0. Calc dozvoljava da deo tabele vuče podatke iz spoljnog izvora i sam ih osvežava. Napadač može da podesi da se osvežavanje pokrene sekundu nakon otvaranja fajla, a da kao izvor navede bazu na svom serveru. Ta baza može da traži Java drajver koji se preuzima sa iste adrese, a drajver će u stvari biti napadačev program, koji se pokreće unutar LibreOfficea. Napad radi samo kad je u programu uključena podrška za Javu, što nije podrazumevano podešavanje, ali je često, posebno na Linuxu. Isti propust postoji i u Apache OpenOfficeu, za koji se ispravka još uvek čeka. Istraživači su objavili kako napad radi, a zloupotreba za sada nije zabeležena. Istog dana LibreOffice je ispravio još pet propusta, uglavnom vezanih za čitanje lokalnih fajlova preko spoljnih izvora podataka.

Pojašnjenje

Korisnicima se godinama ponavlja jedno pravilo: ne uključuj makroe u dokumentu koji nisi očekivao. Ovaj napad to pravilo zaobilazi, jer ne koristi makroe, nego funkciju za povezivanje sa bazom podataka, za koju upozorenje ne postoji. Korisnik ne mora da pogreši ni u čemu, dovoljno je da otvori tabelu. LibreOffice mnogi koriste kao besplatnu zamenu za Office, a stariji OpenOffice je i dalje instaliran na brojnim računarima. Za OpenOffice zakrpe još nema, pa je jedina zaštita da se integracija Jave privremeno isključi. Pravilo „ne pali makroe" više nije dovoljno, jer se sada mora paziti i na to šta tabela sama povlači sa interneta.

Preporuke