Ошибка в механизме интеграции Java позволяет захватить машину того, кто откроет специально подготовленный документ в Apache OpenOffice. Проблеме присвоен идентификатор CVE-2026-59265, она затрагивает все сборки пакета версии 4.1.16 и старше, включая наследие OpenOffice.org. Исправление обещают в версии 4.1.17, которая пока проходит стадию кандидата в релиз. Практически та же слабость обнаружилась и в LibreOffice Calc: там она описана как CVE-2026-63277 с оценкой 8.5 по шкале CVSS версии 4.0, то есть высокий уровень угрозы.
Детали уязвимостей
Разбираться в деталях стоит с того, как устроен сам механизм связи ячейки с внешним источником. Электронная таблица умеет привязывать диапазон ячеек к сторонним данным, а сама привязка хранится внутри файла. Злоумышленнику достаточно указать в документе имя драйвера базы данных на Java, который подгружается по сетевому адресу. Открытие такой таблицы запускает чужой код прямо с удалённого узла, и жертва не увидит ни предупреждения, ни запроса на подтверждение. Apache описывает корень проблемы как недоверенный путь поиска (CWE-426): программа ищет исполняемый компонент там, где его подменили. В записи для LibreOffice указана другая категория - включение функциональности из недоверенной сферы контроля (CWE-829), но суть та же: библиотека приходит из внешнего источника. В исправленных сборках LibreOffice путь к классу Java обязан быть ссылкой на локальный файл, поэтому подставить сетевой адрес больше нельзя.
Практический риск здесь выше, чем кажется на первый взгляд. Офисные документы приходят вложением в письме, ссылкой в мессенджере или через общий сетевой каталог, и открывает их человек, который не ждёт подвоха от привычного формата таблицы. Код исполняется с правами этого пользователя. Значит, в распоряжении атакующего оказываются личные и рабочие файлы, сохранённые пароли в браузере, доступные сетевые ресурсы, а в корпоративной среде - ещё и возможность закрепиться на машине и двинуться дальше по сети. Отдельная неприятность в том, что Java-интеграция в офисных пакетах нужна далеко не всем: её включают для работы с макросами и внешними базами данных, а тянут за собой лишние компоненты все остальные.
Связь двух уязвимостей неслучайна. Apache прямо пишет, что команда LibreOffice сообщила об этой проблеме как о CVE-2026-63277, а авторы находки в обоих случаях одни и те же - исследователи Рик де Йагер из V12 и Томас Ринсма с Эдоардо Герачи из Codean Labs. Оба пакета выросли из общего кода и до сих пор похожим образом обрабатывают ссылки на внешние данные, поэтому одна и та же логика дала две записи в базах уязвимостей. Данных о том, что ошибку уже используют в реальных атаках, в бюллетенях нет. Это не отменяет спешки: как только способ эксплуатации опишут публично, до появления исправления останется совсем немного времени.
LibreOffice закрыл дыру в версии 26.2.5 - ветка 26.2 до этого обновления уязвима, и владельцам этой линейки стоит обновиться сразу. С OpenOffice сложнее: версия 4.1.17 ещё не вышла, а предыдущие сборки остаются уязвимыми. До релиза разработчики предлагают отключить интеграцию со средой выполнения Java в настройках. В меню нужно открыть Tools - Options - OpenOffice - Java, а на macOS - OpenOffice - Preferences - OpenOffice - Java, и снять отметку использования среды Java. Атака после этого не срабатывает. Если отключить компонент нельзя из-за рабочих сценариев, остаётся единственная мера - не открывать файлы, в происхождении которых нет уверенности. После выхода 4.1.17 установку лучше не откладывать: в неё войдут и накопленные исправления безопасности.
Стоит держать в голове ещё одно обстоятельство. Офисный пакет годами живёт в тени антивируса и системы обновлений, его редко воспринимают как полноценную цель. Между тем документ остаётся одним из самых удобных способов доставить код на чужую машину: он не выглядит подозрительно, не требует перехода по ссылке и не вызывает срабатывания почтовых фильтров, которые привыкли искать исполняемые файлы. Пока одни пользователи ждут 4.1.17, другие уже могут поставить LibreOffice 26.2.5 и снять вопрос с Java-интеграцией в настройках. Администраторам в организациях имеет смысл проверить, не включена ли среда выполнения Java у сотрудников, которым она не нужна: лишний компонент тут работает не помощником, а дополнительной точкой входа.
Ссылки
- https://www.openoffice.org/security/cves/CVE-2026-59265.html
- https://www.cve.org/CVERecord?id=CVE-2026-59265
- https://www.cve.org/CVERecord?id=CVE-2026-63277