Detalle de la noticia

Vulnerabilidad

LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings

Fuente: The Hacker News Publicado: 06/10/2026 · 11:57 UTC
Compartir:
Vulnerabilidad LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings
Imagen: The Hacker News

Un grupo de in­ves­ti­ga­do­res de­mos­tró que hojas de cálcu­lo ma­li­cio­sas pue­den lo­grar que Li­breOf­fi­ce y Apa­che Ope­nOf­fi­ce eje­cu­ten có­di­gos ma­li­cio­sos in­me­dia­ta­men­te al abrir el ar­chi­vo, sin mos­trar pre­via­men­te nin­gu­na ad­ver­ten­cia si­mi­lar a la que emi­ten los pro­gra­mas antes de eje­cu­tar ma­cros. Esta vul­ne­ra­bi­li­dad solo se ac­ti­va cuan­do el so­por­te para Java se en­cuen­tra ha­bi­li­ta­do en el soft­wa­re, y hasta el mo­men­to solo se ha pre­sen­ta­do como una prue­ba de con­cep­to, sin re­gis­tros de ata­ques reales en la prác­ti­ca.

El fallo de se­gu­ri­dad surge al com­bi­nar ca­rac­te­rís­ti­cas le­gí­ti­mas que fun­cio­nan de ma­ne­ra pre­vis­ta por sí solas. Una hoja de cálcu­lo de Calc puede al­ma­ce­nar un rango de cel­das vin­cu­la­do a una fuen­te ex­ter­na me­dian­te una di­rec­ción web para ac­tua­li­zar datos au­to­má­ti­ca­men­te. Dicha fuen­te ex­ter­na es un ar­chi­vo de base de datos ODB que puede se­ña­lar a un con­tro­la­dor JDBC y a su có­di­go co­rres­pon­dien­te, el cual es des­car­ga­do e ini­cia­do por el pro­gra­ma en su in­te­rior sin so­li­ci­tar al usua­rio que con­fíe en el do­cu­men­to.

Res­pec­to a las so­lu­cio­nes y es­ta­dos de los pro­gra­mas, Li­breOf­fi­ce ya so­lu­cio­nó su vul­ne­ra­bi­li­dad y re­co­mien­da a los usua­rios ac­tua­li­zar a las ver­sio­nes es­pe­cí­fi­cas li­be­ra­das, mien­tras que Apa­che Ope­nOf­fi­ce aún no ha lan­za­do un par­che co­rrec­ti­vo para su ver­sión ac­tual y las an­te­rio­res, aun­que se es­pe­ra en una fu­tu­ra ver­sión en fase de prue­bas. Mien­tras tanto, los usua­rios de Ope­nOf­fi­ce pue­den pre­ve­nir el ries­go des­ac­ti­van­do Java en la con­fi­gu­ra­ción de la apli­ca­ción o abs­te­nién­do­se de abrir do­cu­men­tos que no sean de su con­fian­za.