Des tableurs malveillants peuvent exécuter du code sans avertissement de macro dans LibreOffice et OpenOffice

LibreOffice a corrigé une faille d’exécution de code dans les tableurs, tandis qu’Apache OpenOffice reste vulnérable à des attaques qui contournent les avertissements de sécurité des macros.

Oct 7, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

LibreOffice a corrigé une vulnérabilité permettant l’exécution de code Java, tandis qu’Apache OpenOffice reste exposé, comme l’ont démontré des chercheurs en montrant comment des tableurs malveillants peuvent contourner les avertissements de sécurité des macros.

Des tableurs malveillants peuvent exécuter du code Java dans LibreOffice Calc et Apache OpenOffice Calc sans afficher les avertissements habituels de sécurité des macros.

Les vulnérabilités, suivies sous les références CVE-2026-63277 et CVE-2026-59265, permettent à du code contrôlé par un attaquant de s’exécuter lorsque les utilisateurs ouvrent des documents spécialement conçus à cet effet, avec l’intégration Java activée. LibreOffice a publié des correctifs, mais Apache OpenOffice reste vulnérable jusqu’à la version 4.1.16 incluse.

Des chercheurs ont présenté publiquement la technique, bien qu’aucune exploitation dans la nature n’ait été confirmée. L’attaque exploite les connexions aux bases de données des tableurs et n’exige pas que les utilisateurs autorisent l’exécution des macros.

Comment les tableurs malveillants exécutent du code Java

Dans un avis de sécurité du 5 octobre, The Document Foundation a révélé que LibreOffice Calc pouvait charger des pilotes de bases de données Java depuis des emplacements distants via des connexions externes aux données des tableurs.

Un tableur spécialement conçu peut référencer un fichier OpenDocument Database (ODB) distant configuré pour charger un pilote Java Database Connectivity (JDBC) depuis une archive Java contrôlée par un attaquant. L’ouverture du document peut déclencher l’exécution de code Java sans afficher d’invite de sécurité des macros.

Les chercheurs Rick de Jager, de V12 Security, ainsi que Thomas Rinsma et Edoardo Geraci, de Codean Labs, ont signalé indépendamment la vulnérabilité. Une preuve de concept publique a démontré l’exécution de code en utilisant une application de calculatrice comme charge utile inoffensive.

L’attaque nécessite que l’intégration Java soit activée. L’équipe thaïlandaise d’intervention d’urgence informatique a également documenté la vulnérabilité le 7 octobre, en signalant des tests de preuve de concept concluants sous Windows et Linux.

Cette exposition vient renforcer les inquiétudes concernant l’arrivée de fichiers non fiables dans des logiciels vulnérables. Des incidents récents impliquant des leurres d’hameçonnage déguisés en documents professionnels et un téléversement HEIF malveillant ciblant un logiciel de traitement de fichiers reposaient sur des méthodes d’attaque différentes, mais soulignaient de la même manière les risques liés aux contenus non fiables.

Advertisement

Correctif pour LibreOffice ; celui d’OpenOffice toujours en attente

LibreOffice a corrigé CVE-2026-63277 dans les versions 26.2.5 et 26.8.0. La mise à jour limite les entrées du chemin de classes Java aux URL de fichiers, bloquant ainsi le mécanisme de chargement distant des pilotes.

L’avis de sécurité d’Apache OpenOffice classe CVE-2026-59265 comme critique et indique que les versions 4.1.16 et antérieures sont concernées. Au 8 octobre 2026, la version 4.1.17 était toujours au stade de la version candidate.

Apache recommande de désactiver l’intégration Java via Outils > Options > OpenOffice > Java et de décocher Utiliser un environnement d’exécution Java. Les organisations qui ne peuvent pas désactiver Java doivent éviter d’ouvrir des documents non fiables.

La publication d’exploits concernant d’autres vulnérabilités d’exécution de code à distance de WordPress illustre également l’importance de corriger les failles de sécurité divulguées avant que des attaquants ne puissent les exploiter.

Les organisations doivent également mettre en œuvre les mesures de protection suivantes :

  • Corriger les applications concernées : Déployer les versions corrigées de LibreOffice, vérifier les installations et suivre l’évolution d’OpenOffice 4.1.17.
  • Désactiver les fonctionnalités Java inutiles : Désactiver l’intégration Java et supprimer les environnements d’exécution inutilisés lorsque les exigences métier le permettent.
  • Limiter les documents non fiables et l’accès réseau : Filtrer les pièces jointes suspectes, isoler les tableurs externes et limiter les connexions sortantes.
  • Appliquer le principe du moindre privilège : Restreindre les autorisations, mettre en place une liste d’autorisation des applications lorsque cette fonction est prise en charge et isoler les charges de travail automatisées de traitement des documents.
  • Surveiller les activités suspectes : Examiner les exécutions Java inattendues et les connexions réseau sortantes associées aux applications bureautiques.
  • Tester les plans de réponse aux incidents : Mettre à l’épreuve les procédures d’isolement des terminaux, de conservation des éléments de preuve et de reprise après des attaques visant des documents.
Advertisement

En attendant la publication du correctif d’Apache, désactiver l’intégration Java reste la protection la plus directe contre ce vecteur d’attaque. Des mesures de protection supplémentaires peuvent limiter l’exposition, mais ne remplacent pas l’application des correctifs.

À lire aussi : une autre campagne ClickFix impliquant des GPT ChatGPT malveillants montre que les attaquants peuvent également inciter les utilisateurs à exécuter des logiciels malveillants sans exploiter de vulnérabilité logicielle.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.