Volver al blog
Informática

LibreOffice y OpenOffice: una hoja de cálculo maliciosa puede ejecutar código sin avisar sobre macros

El ataque aprovecha conexiones a bases de datos y componentes Java, sin mostrar la advertencia habitual de macros. Según la nota publicada el 6 de octubre, existe una prueba de concepto, pero no hay reportes de explotación en ataques reales.

Actualizada el

LibreOffice y OpenOffice: una hoja de cálculo maliciosa puede ejecutar código sin avisar sobre macros

Investigadores demostraron que documentos especialmente preparados pueden ejecutar código al abrirse en LibreOffice y OpenOffice cuando Java está habilitado. LibreOffice ya tiene una corrección; OpenOffice ofrece una medida temporal mientras prepara su actualización.

Abrir una planilla recibida por correo parece una tarea rutinaria. Sin embargo, investigadores demostraron que una hoja de cálculo especialmente preparada puede ejecutar código en versiones vulnerables de LibreOffice y Apache OpenOffice, sin mostrar el aviso que normalmente acompaña a las macros.

El ataque requiere que la integración con Java esté habilitada. La demostración fue probada en Windows y Linux, por lo que el problema no se limita a un único sistema operativo. thehackernews.com

Cómo funciona el problema

Calc permite vincular celdas con fuentes de datos externas. En LibreOffice, una conexión manipulada podía indicar que se cargara un controlador de base de datos Java desde una ubicación remota. Al abrir el documento, esa operación podía ejecutar código procedente de dicha ubicación.

LibreOffice identifica el fallo como CVE-2026-63277 y confirma que ya fue corregido. LibreOffice

La consecuencia práctica es importante: la ausencia de una advertencia de macros no garantiza que un documento sea seguro. En este caso, la ejecución aprovecha otra función del programa.

Qué versiones necesitan atención

ProgramaVulnerabilidadCorrección o medida disponible
LibreOfficeCVE-2026-63277Corregida en 26.2.5 y 26.8.0; actualizar a una versión corregida o posterior de esas ramas
Apache OpenOfficeCVE-2026-59265Afecta a 4.1.16 y anteriores; desactivar Java mientras se publica la corrección prevista en 4.1.17

LibreOffice recomienda actualizar. Apache clasifica su vulnerabilidad como crítica y señala que OpenOffice 4.1.17 está en fase de candidato de lanzamiento. Al 6 de octubre de 2026, esa corrección todavía se presenta como pendiente de publicación. LibreOffice

Qué podés hacer ahora

Si utilizás LibreOffice, revisá la versión instalada desde Ayuda → Acerca de LibreOffice y actualizá desde el sitio oficial o mediante el sistema de paquetes de tu distribución Linux.

Si utilizás OpenOffice, el aviso oficial indica esta medida temporal:

  1. Abrí Herramientas → Opciones → OpenOffice → Java.
  2. Desmarcá «Usar un entorno de ejecución de Java».
  3. Guardá los cambios.

En macOS, la opción se encuentra en OpenOffice → Preferencias → OpenOffice → Java. Apache confirma que desactivar esta integración impide el ataque descrito. openoffice.org

Antes de desactivar Java en una computadora de trabajo, comprobá si alguna base de datos, extensión o proceso habitual depende de él. Si lo necesita, coordiná una alternativa con quien administra el equipo y evitá abrir documentos de procedencia no verificada.

Una prueba de concepto no equivale a una campaña de ataques

La investigación demuestra que el mecanismo funciona, pero la nota no informa ataques reales que lo estén utilizando. Esa distinción evita exagerar el alcance: hay una vulnerabilidad que atender, sin evidencia publicada de una campaña activa. thehackernews.com

Para un negocio, el paso concreto es revisar las versiones en todas las computadoras que reciben planillas de clientes o proveedores. Actualizar una sola deja pendientes los demás puestos de trabajo.

alertaLibreOfficeOpenOfficeriesgoseguridad

Compartir esta nota

WhatsApp Facebook X Correo