Pulse 게시 ·

LibreOffice·OpenOffice, 매크로 경고 없이 코드 실행되는 취약점 발견

The Hacker News에 따르면 Java 지원이 켜진 LibreOffice·OpenOffice에서 악성 스프레드시트를 열면 매크로 경고 없이 코드가 실행되는 취약점이 발견됐다. LibreOffice는 10월 5일 수정했으며 26.2.5·26.8.0으로 업데이트를 권고한다. OpenOffice는 아직 미수정 상태로 Java를 꺼 공격을 막을 수 있다. 현재 공개된 것은 개념증명이며 실제 공격 사례는 보고되지 않았다.

LibreOffice의 CVE-2026-63277은 26.2.5·26.8.0 이전 버전에 영향을 준다.

Apache OpenOffice의 CVE-2026-59265는 현재 버전 4.1.16까지 영향을 주며, 수정 예정인 4.1.17은 테스트 중이다.

스프레드시트의 데이터베이스 범위가 외부 ODB 파일을 불러오고, 해당 파일이 지정한 JDBC 드라이버의 Java 코드를 실행하는 경로다.

연구진은 Windows·Linux에서 개념증명을 시험했다. OpenOffice 이용자는 Java 지원을 끄거나 신뢰하지 않는 스프레드시트를 열지 않는 방법으로 대응할 수 있다.

매크로를 실행하지 않아도 외부 데이터 갱신과 Java 드라이버 로딩이 이어지며 공격 코드가 실행될 수 있다.

원문