LibreOffice hat eine Sicherheitslücke zur Ausführung von Java-Code geschlossen, während Apache OpenOffice weiterhin gefährdet ist, wie Forscher demonstrieren, dass schädliche Tabellenkalkulationen Makro-Sicherheitswarnungen umgehen können.
Schädliche Tabellenkalkulationen können in LibreOffice Calc und Apache OpenOffice Calc Java-Code ausführen, ohne die üblichen Makro-Sicherheitswarnungen anzuzeigen.
Die als CVE-2026-63277 und CVE-2026-59265 erfassten Sicherheitslücken ermöglichen die Ausführung von durch Angreifer kontrolliertem Code, wenn Benutzer speziell präparierte Dokumente mit aktivierter Java-Integration öffnen. LibreOffice hat Fehlerbehebungen veröffentlicht, Apache OpenOffice bleibt jedoch bis einschließlich Version 4.1.16 anfällig.
Forscher haben die Technik öffentlich demonstriert, obwohl bisher keine Ausnutzung in freier Wildbahn bestätigt wurde. Der Angriff nutzt Datenbankverbindungen von Tabellenkalkulationen aus, anstatt dass Benutzer der Makroausführung zustimmen müssen.
So führen schädliche Tabellenkalkulationen Java-Code aus
In einem Sicherheitsbulletin vom 5. Oktober, legte The Document Foundation offen, dass LibreOffice Calc Java-Datenbanktreiber über externe Datenverbindungen von Tabellenkalkulationen aus entfernten Quellen laden konnte.
Eine präparierte Tabellenkalkulation kann auf eine entfernte OpenDocument-Datenbankdatei (ODB) verweisen, die so konfiguriert ist, dass sie einen Java-Database-Connectivity-Treiber (JDBC) aus einem von Angreifern kontrollierten Java-Archiv lädt. Beim Öffnen des Dokuments kann Java-Code ausgeführt werden, ohne dass eine Makro-Sicherheitsabfrage angezeigt wird.
Die Forscher Rick de Jager von V12 Security sowie Thomas Rinsma und Edoardo Geraci von Codean Labs meldeten die Sicherheitslücke unabhängig voneinander. Ein öffentlich verfügbarer Proof of Concept demonstrierte die Codeausführung mithilfe einer Taschenrechneranwendung als harmloser Payload.
Für den Angriff muss die Java-Integration aktiviert sein. Auch das Computer Emergency Response Team von Thailand dokumentierte die Sicherheitslücke am 7. Oktober und meldete erfolgreiche Proof-of-Concept-Tests unter Windows und Linux.
Die Gefährdung verstärkt die Bedenken, dass nicht vertrauenswürdige Dateien in anfällige Software gelangen. Jüngste Vorfälle mit als Geschäftsdokumente getarnten Phishing-Ködern und einem bösartigen HEIF-Upload mit Angriffsziel auf Software zur Dateiverarbeitung nutzten zwar andere Angriffsmethoden, verdeutlichten aber gleichermaßen die Risiken nicht vertrauenswürdiger Inhalte.
LibreOffice gepatcht; Fehlerbehebung für OpenOffice steht noch aus
LibreOffice behob CVE-2026-63277 in den Versionen 26.2.5 und 26.8.0. Das Update beschränkt Java-Klassenpfadeinträge auf Datei-URLs und blockiert damit den Mechanismus zum Laden entfernter Treiber.
Das Sicherheitsbulletin von Apache OpenOffice stuft CVE-2026-59265 als kritisch ein und nennt die Versionen 4.1.16 und älter als betroffen. Version 4.1.17 befand sich am 8. Oktober 2026 noch in der Release-Candidate-Phase.
Apache empfiehlt, die Java-Integration über Tools > Optionen > OpenOffice > Java zu deaktivieren und die Option Java-Laufzeitumgebung verwenden zu deaktivieren. Organisationen, die Java nicht deaktivieren können, sollten das Öffnen nicht vertrauenswürdiger Dokumente vermeiden.
Öffentlich veröffentlichte Exploits für separate WordPress-Sicherheitslücken zur Remotecodeausführung verdeutlichen zusätzlich, wie wichtig es ist, bekannt gewordene Sicherheitslücken zu beheben, bevor Angreifer sie ausnutzen können.
Organisationen sollten außerdem die folgenden Schutzmaßnahmen umsetzen:
- Betroffene Anwendungen patchen: Fest installierte LibreOffice-Versionen bereitstellen, Installationen überprüfen und die Entwicklung von OpenOffice 4.1.17 verfolgen.
- Nicht benötigte Java-Funktionen deaktivieren: Die Java-Integration ausschalten und nicht verwendete Laufzeitumgebungen entfernen, sofern es die geschäftlichen Anforderungen erlauben.
- Nicht vertrauenswürdige Dokumente und den Netzwerkzugriff beschränken: Verdächtige Anhänge filtern, externe Tabellenkalkulationen isolieren und ausgehende Verbindungen begrenzen.
- Zugriff nach dem Prinzip der geringsten Privilegien durchsetzen: Berechtigungen beschränken, sofern unterstützt eine Positivliste für Anwendungen einsetzen und automatisierte Workloads zur Dokumentverarbeitung isolieren.
- Verdächtige Aktivitäten überwachen: Unerwartete Java-Ausführungen und ausgehende Netzwerkverbindungen im Zusammenhang mit Office-Anwendungen untersuchen.
- Pläne zur Reaktion auf Sicherheitsvorfälle testen: Die Isolierung von Endpunkten, die Beweissicherung und Wiederherstellungsverfahren für dokumentbasierte Angriffe durchspielen.
Bis Apache seine Fehlerbehebung veröffentlicht, bleibt die Deaktivierung der Java-Integration der direkteste Schutz gegen diesen Angriffsweg. Weitere Schutzmaßnahmen können die Gefährdung begrenzen, ersetzen aber nicht das Patchen.
Mehr dazu: Eine separate ClickFix-Kampagne mit bösartigen ChatGPT-GPTs zeigt, wie Angreifer Benutzer auch dazu bringen können, Malware auszuführen, ohne eine Software-Sicherheitslücke auszunutzen.





