LibreOfficeはJavaコード実行の脆弱性にパッチを適用した。一方、Apache OpenOfficeは、悪意のあるスプレッドシートがマクロのセキュリティ警告を回避できることを研究者が実証したことで、依然として危険にさらされている。
悪意のあるスプレッドシートは、通常のマクロセキュリティ警告を表示させずに、LibreOffice CalcとApache OpenOffice CalcでJavaコードを実行できる。
CVE-2026-63277およびCVE-2026-59265として追跡されているこの脆弱性により、Java統合が有効になっている場合、細工された文書をユーザーが開くと攻撃者が制御するコードが実行される。LibreOfficeは修正をリリースしたが、Apache OpenOfficeはバージョン4.1.16まで依然として脆弱だ。
研究者はこの手法を公に実証しているが、実際の攻撃で悪用されたことは確認されていない。この攻撃は、ユーザーにマクロの実行を承認させるのではなく、スプレッドシートのデータベース接続を悪用する。
悪意のあるスプレッドシートがJavaコードを実行する仕組み
10月5日付のセキュリティアドバイザリで、The Document Foundationは、LibreOffice Calcが外部スプレッドシートデータ接続を通じて、リモートの場所からJavaデータベースドライバーを読み込めることを明らかにした。
細工されたスプレッドシートは、攻撃者が制御するJavaアーカイブからJava Database Connectivity(JDBC)ドライバーを読み込むよう設定されたリモートのOpenDocument Database(ODB)ファイルを参照できる。この文書を開くと、マクロのセキュリティプロンプトを表示せずにJavaコードが実行される可能性がある。
V12 SecurityのRick de Jager氏と、Codean LabsのThomas Rinsma氏およびEdoardo Geraci氏が、それぞれ独立にこの脆弱性を報告した。公開された概念実証では、無害なペイロードとして電卓アプリケーションを使い、コード実行を実証した。
攻撃にはJava統合を有効にしておく必要がある。Thailand's Computer Emergency Response Teamもこの脆弱性を報告し、10月7日にWindowsとLinuxで概念実証テストに成功したと発表した。
この脆弱性の存在は、信頼できないファイルが脆弱なソフトウェアに到達することへの懸念をさらに高めている。最近発生した業務文書を装ったフィッシング誘導や、ファイル処理ソフトウェアを狙う悪意のあるHEIFアップロードでは異なる攻撃手法が使われたが、いずれも信頼できないコンテンツのリスクを浮き彫りにした。
LibreOfficeはパッチ適用済み、OpenOfficeの修正は依然保留
LibreOfficeはバージョン26.2.5および26.8.0でCVE-2026-63277を修正した。この更新により、JavaのクラスパスエントリはファイルURLに制限され、リモートからドライバーを読み込む仕組みが阻止される。
Apache OpenOfficeのセキュリティアドバイザリでは、CVE-2026-59265を重大と評価し、バージョン4.1.16以前を影響を受けるバージョンとしている。バージョン4.1.17は2026年10月8日時点でリリース候補の段階にとどまっていた。
Apacheは、ツール > オプション > OpenOffice > JavaでJava統合を無効にし、Javaランタイム環境を使用するの選択を解除することを推奨している。Javaを無効にできない組織は、信頼できない文書を開かないようにする必要がある。
別のWordPressのリモートコード実行の脆弱性に対するエクスプロイトが公開されたことも、攻撃者に悪用される前に公表済みのセキュリティ上の欠陥に対処する重要性を示している。
組織は、以下の安全策も実施すべきだ。
- 影響を受けたアプリケーションにパッチを適用:修正済みのLibreOfficeバージョンを導入し、インストールを確認するとともに、OpenOffice 4.1.17の動向を追跡する。
- 不要なJava機能を無効化:業務上の要件が許す場合は、Java統合を無効にし、使用していないランタイムを削除する。
- 信頼できない文書とネットワークアクセスを制限:疑わしい添付ファイルをフィルタリングし、外部スプレッドシートを隔離するとともに、外向きの接続を制限する。
- 最小権限アクセスを徹底:権限を制限し、対応している場合はアプリケーションの許可リスト運用を適用するとともに、自動化された文書処理のワークロードを隔離する。
- 不審な活動を監視:オフィスアプリケーションに関連する、予期しないJavaの実行や外向きのネットワーク接続を調査する。
- インシデント対応計画をテスト:文書を介した攻撃に備え、エンドポイントの隔離、証拠保全、復旧手順を実行する。
Apacheが修正をリリースするまで、Java統合を無効にすることが、この攻撃経路に対する最も直接的な防御策となる。追加の安全策でリスクへの露出を抑えられるが、パッチ適用の代わりにはならない。
さらに読む:別の悪意のあるChatGPT GPTを利用したClickFixキャンペーンは、ソフトウェアの脆弱性を悪用せずに攻撃者がユーザーをだましてマルウェアを実行させる手口も示している。





