c’t 11/2026
Hoe staat het met Matter als smarthome-standaard?
Cover van
Cover voor Ernstig beveiligingslek treft LibreOffice en OpenOffice: dit moet je erover weten

Ernstig beveiligingslek treft LibreOffice en OpenOffice: dit moet je erover weten

LibreOffice en OpenOffice bevatten een ernstig beveiligingslek waarmee aanvallers via gemanipuleerde documenten code kunnen uitvoeren. Voor LibreOffice zijn updates beschikbaar, OpenOffice volgt later.

Lees verder na de advertentie

Kritiek beveiligingslek in LibreOffice en OpenOffice

In de kantoorsoftwarepakketten LibreOffice en OpenOffice is een zeer ernstige beveiligingskwetsbaarheid aan het licht gekomen. Aanvallers kunnen het lek misbruiken door speciaal gemanipuleerde documenten te verspreiden, waarmee zij schadelijke programmacode op een systeem kunnen binnensmokkelen. De ontwikkelaars van LibreOffice hebben daarnaast nog een aantal andere beveiligingslekken gedicht.

Tip

Waarom NIS2 je dwingt anders naar cybersecurity te kijken
Waarom NIS2 je dwingt anders naar cybersecurity te kijken

Download het e-book en krijg direct inzicht in de stappen die jouw organisatie moet zetten.

Java-code uitvoeren via Calc-documenten

Het LibreOffice-project publiceert een overzicht van de beveiligingslekken die in de huidige softwareversies zijn verholpen. Het ernstigste probleem bevindt zich in het spreadsheetprogramma Calc. Calc-documenten kunnen een celbereik koppelen aan externe gegevensbronnen, waarbij de koppeling in het document wordt opgeslagen. Het document kan bovendien een Java-databasedriver met een externe bron opgeven die moet worden gebruikt om deze koppeling te openen. Bij het openen van zo’n document wordt daardoor Java-code uit die externe bron uitgevoerd. De oplossing schrijft voor dat zo’n Java-classpath voortaan een bestands-URL moet zijn (CVE-2026-63277, CVSS4 8,5, risico ‘hoog‘).

OpenOffice eveneens kwetsbaar

Dezelfde kwetsbaarheid treft ook Apache OpenOffice versie 4.1.16 en ouder, maar heeft daarvoor een ander CVE-nummer gekregen (CVE-2026-59265, zonder eigen CVSS-score; Apache classificeert het lek echter als ‘kritiek‘). De Apache-ontwikkelaars schrijven dat gebruikers, totdat de update is geïnstalleerd, de Java-runtime-integratie tijdelijk kunnen uitschakelen om aanvallen te voorkomen. LibreOffice vermeldt daarentegen geen workaround.

Meer kwetsbaarheden in LibreOffice

De overige kwetsbaarheden zijn alleen door LibreOffice gemeld. Ze blijven net onder de grens voor een classificatie als hoog risico en worden daarom als middelgroot risico beschouwd:

  • Willekeurig schrijven van bestanden via calcext:data-mappings, de SQL-provider en de back-upfunctionaliteit van Firebird (CVE-2026-63266, CVSS4 6,8, risico ‘middelgroot‘)
  • LFI en GET-SSRF via calcext:data-mappings en de CSV-provider (CVE-2026-63267, CVSS4 6,7, risico ‘middelgroot‘)
  • LFI via calcext:data-mappings, de SQL-provider en sdbc:flat:file://-database-href (CVE-2026-63268, CVSS4 6,7, risico ‘middelgroot‘)
  • LFI en GET-SSRF via GStreamer en HLS-afspeellijsten (CVE-2026-63269, CVSS4 6,7, risico ‘middelgroot‘)
  • Lekken van informatie uit omgevingsvariabelen en ini-bestanden (CVE-2026-63270, CVSS4 6,7, risico ‘middelgroot‘).

Bijblijven met de laatste security-ontwikkelingen?

Lees over dreigingen, kwetsbaarheden en verdedigingstechnieken, hardware, software en nog véél meer. Schrijf je in voor onze gratis nieuwsbrief.
Ontvang elke week het laatste IT-nieuws, de handigste tips en speciale aanbiedingen.

Updates voor LibreOffice beschikbaar

Volgens LibreOffice zijn de kwetsbaarheden verholpen in versies 26.2.5 en 26.8.0. Versie 26.2.5 is sinds 23 juli van dit jaar beschikbaar om te downloaden. Inmiddels is binnen die ontwikkeltak echter versie 26.2.6 van 24 september 2026 de actuele versie. Versie 26.8.0 verscheen al op 26 augustus. Wie de nieuwste versies nog niet heeft geïnstalleerd, doet er goed aan dat alsnog te doen om het aanvalsoppervlak te verkleinen.

OpenOffice 4.1.17 moet oplossing brengen

Apache meldt dat de foutcorrectie wordt opgenomen in OpenOffice 4.1.17. Die versie bevindt zich momenteel in de releasecandidatefase. Zodra hij beschikbaar is, adviseert de Apache Software Foundation om naar deze versie te upgraden.

Tot slot

Omdat OpenOffice inmiddels nog maar zeer beperkt wordt onderhouden, is een overstap naar LibreOffice aan te raden. LibreOffice ontvangt actiever beveiligingsupdates en biedt daardoor op langere termijn een betere uitgangspositie voor veilig gebruik.

Tip

Waarom NIS2 je dwingt anders naar cybersecurity te kijken
Waarom NIS2 je dwingt anders naar cybersecurity te kijken

Download het e-book en krijg direct inzicht in de stappen die jouw organisatie moet zetten.

Meer over

0

Praat mee

Abonneer
Laat het mij weten wanneer er
0 Reacties
oudste
nieuwste

Inspiratie in je mailbox

Blijf bij op IT-gebied en verbreed je expertise. Ontvang elke week artikelen over de laatste tech-ontwikkelingen, toepassingen, nieuwe hard- en software én ontvang tips en aanbiedingen.

Loginmenu afsluiten