Ernstig beveiligingslek treft LibreOffice en OpenOffice: dit moet je erover weten
LibreOffice en OpenOffice bevatten een ernstig beveiligingslek waarmee aanvallers via gemanipuleerde documenten code kunnen uitvoeren. Voor LibreOffice zijn updates beschikbaar, OpenOffice volgt later.
Lees verder na de advertentie
Kritiek beveiligingslek in LibreOffice en OpenOffice
In de kantoorsoftwarepakketten LibreOffice en OpenOffice is een zeer ernstige beveiligingskwetsbaarheid aan het licht gekomen. Aanvallers kunnen het lek misbruiken door speciaal gemanipuleerde documenten te verspreiden, waarmee zij schadelijke programmacode op een systeem kunnen binnensmokkelen. De ontwikkelaars van LibreOffice hebben daarnaast nog een aantal andere beveiligingslekken gedicht.
Tip!
Slimme IP-camera’s met live toezicht en haarscherpe beveiliging!
Java-code uitvoeren via Calc-documenten
Het LibreOffice-project publiceert een overzicht van de beveiligingslekken die in de huidige softwareversies zijn verholpen. Het ernstigste probleem bevindt zich in het spreadsheetprogramma Calc. Calc-documenten kunnen een celbereik koppelen aan externe gegevensbronnen, waarbij de koppeling in het document wordt opgeslagen. Het document kan bovendien een Java-databasedriver met een externe bron opgeven die moet worden gebruikt om deze koppeling te openen. Bij het openen van zo’n document wordt daardoor Java-code uit die externe bron uitgevoerd. De oplossing schrijft voor dat zo’n Java-classpath voortaan een bestands-URL moet zijn (CVE-2026-63277, CVSS4 8,5, risico ‘hoog‘).
OpenOffice eveneens kwetsbaar
Dezelfde kwetsbaarheid treft ook Apache OpenOffice versie 4.1.16 en ouder, maar heeft daarvoor een ander CVE-nummer gekregen (CVE-2026-59265, zonder eigen CVSS-score; Apache classificeert het lek echter als ‘kritiek‘). De Apache-ontwikkelaars schrijven dat gebruikers, totdat de update is geïnstalleerd, de Java-runtime-integratie tijdelijk kunnen uitschakelen om aanvallen te voorkomen. LibreOffice vermeldt daarentegen geen workaround.
Meer kwetsbaarheden in LibreOffice
De overige kwetsbaarheden zijn alleen door LibreOffice gemeld. Ze blijven net onder de grens voor een classificatie als hoog risico en worden daarom als middelgroot risico beschouwd:
- Willekeurig schrijven van bestanden via
calcext:data-mappings, de SQL-provider en de back-upfunctionaliteit van Firebird (CVE-2026-63266, CVSS4 6,8, risico ‘middelgroot‘) - LFI en GET-SSRF via
calcext:data-mappingsen de CSV-provider (CVE-2026-63267, CVSS4 6,7, risico ‘middelgroot‘) - LFI via
calcext:data-mappings, de SQL-provider ensdbc:flat:file://-database-href (CVE-2026-63268, CVSS4 6,7, risico ‘middelgroot‘) - LFI en GET-SSRF via GStreamer en HLS-afspeellijsten (CVE-2026-63269, CVSS4 6,7, risico ‘middelgroot‘)
- Lekken van informatie uit omgevingsvariabelen en ini-bestanden (CVE-2026-63270, CVSS4 6,7, risico ‘middelgroot‘).
Bijblijven met de laatste security-ontwikkelingen?
Pre-order: De gevolgen van Artificiële Intelligentie
- Wat AI betekent voor werk en maatschappij
- AI in de praktijk: van cybercrime tot beeld
- Nieuwste AI: van browsers tot taalmodellen
Lees c’t nu tijdelijk al vanaf 5,99 per maand
- Onbeperkt toegang tot ct.nl
- Nieuwsbrieven over AI, security & netwerken
- Eenvoudig op te zeggen
Updates voor LibreOffice beschikbaar
Volgens LibreOffice zijn de kwetsbaarheden verholpen in versies 26.2.5 en 26.8.0. Versie 26.2.5 is sinds 23 juli van dit jaar beschikbaar om te downloaden. Inmiddels is binnen die ontwikkeltak echter versie 26.2.6 van 24 september 2026 de actuele versie. Versie 26.8.0 verscheen al op 26 augustus. Wie de nieuwste versies nog niet heeft geïnstalleerd, doet er goed aan dat alsnog te doen om het aanvalsoppervlak te verkleinen.
OpenOffice 4.1.17 moet oplossing brengen
Apache meldt dat de foutcorrectie wordt opgenomen in OpenOffice 4.1.17. Die versie bevindt zich momenteel in de releasecandidatefase. Zodra hij beschikbaar is, adviseert de Apache Software Foundation om naar deze versie te upgraden.
Tot slot
Omdat OpenOffice inmiddels nog maar zeer beperkt wordt onderhouden, is een overstap naar LibreOffice aan te raden. LibreOffice ontvangt actiever beveiligingsupdates en biedt daardoor op langere termijn een betere uitgangspositie voor veilig gebruik.
Tip
Download het e-book en krijg direct inzicht in de stappen die jouw organisatie moet zetten.
Praat mee