Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 07.10.2026 · 5 min Lesezeit

LibreOffice: Tabellen können ohne Makrowarnung Code starten

LibreOffice hat am 5. Oktober CVE-2026-63277 veröffentlicht. Präparierte Tabellen können mit aktivierter Java-Integration fremden Code laden. Admins sollten Versionen heute prüfen und betroffene Arbeitsplätze priorisiert aktualisieren.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Eine Tabelle mit Warnschild und Datenbank symbolisiert den Java-Angriffspfad in LibreOffice.

Unternehmen mit LibreOffice Calc sollten heute Version und Java-Einstellung prüfen: The Document Foundation hat am 5. Oktober 2026 CVE-2026-63277 veröffentlicht. Eine präparierte Tabellenkalkulation kann beim Öffnen Java-Code aus einer entfernten Quelle ausführen. Der Hersteller nennt LibreOffice 26.2.5 und 26.8.0 als korrigierte Versionen. Besonders Arbeitsplätze mit regelmäßigem Eingang externer Tabellen verdienen einen beschleunigten Patch-Rollout.

Der demonstrierte Angriff setzt aktivierte Java-Unterstützung voraus. Ohne sie greift dieser konkrete JDBC-Angriffspfad nicht. Das ist jedoch keine Entwarnung für sämtliche am selben Tag veröffentlichten LibreOffice-Lücken. Apache OpenOffice hat eine entsprechende Schwachstelle, CVE-2026-59265, bereits am 2. Oktober gemeldet; dort ist Java-Abschaltung die vom Projekt empfohlene Zwischenmaßnahme bis zur erwarteten Korrektur in Version 4.1.17. Die aktuelle Nachricht ist die neue LibreOffice-Sicherheitsveröffentlichung, nicht das ältere Apache-Advisory.

Was ist passiert?

Calc kann Zellbereiche mit externen Datenquellen verknüpfen und diese Verbindung im Dokument speichern. Die veröffentlichte Angriffskette nutzt einen solchen Datenbankbereich, eine externe ODB-Datenbankdatei und einen JDBC-Treiber. JDBC ist die Schnittstelle, über die Java-Anwendungen auf Datenbanken zugreifen. Im verwundbaren Ablauf kann die Datenbankdatei den Klassenpfad des Treibers auf ein entferntes JAR-Archiv lenken. Beim Laden der Tabelle erreicht diese Kette die Ausführung fremden Java-Codes.

Die V12-Forscher haben dazu einen öffentlich zugänglichen Machbarkeitsnachweis für beide Office-Suiten veröffentlicht. The Hacker News beschreibt, dass dabei keine vorgeschaltete Makrowarnung erscheint. Das Problem ist also nicht einfach ein vom Anwender freigegebenes Makro: Mehrere normale Datenimportfunktionen werden zu einer Ausführungskette verbunden. LibreOffice schränkt in den korrigierten Versionen Einträge im Java-Klassenpfad auf Datei-URLs ein.

Wer ist betroffen?

  • LibreOffice: Der Hersteller empfiehlt für CVE-2026-63277 mindestens 26.2.5 beziehungsweise 26.8.0. Ältere Installationen müssen gegen diese Korrekturstände oder ein entsprechendes Hersteller-Advisory geprüft werden.
  • Apache OpenOffice: Das Apache-Advisory nennt Version 4.1.16 und frühere Versionen als betroffen. Version 4.1.17 befand sich bei Veröffentlichung der Warnung in der Phase der Freigabekandidaten; ein erwarteter Fix ist keine bereits ausgelieferte Korrektur.
  • Java-Konfiguration: Der beschriebene Angriff benötigt die aktivierte Java-Laufzeitintegration. Ein installiertes Java allein ist nicht gleichbedeutend mit einer in der Office-Suite aktivierten Integration.
  • Arbeitsablauf: Das Opfer muss das präparierte Dokument öffnen. Besonders relevant sind fremde Tabellen aus E-Mail-Anhängen, Downloads oder gemeinsam genutzten Austauschordnern.

Der Machbarkeitsnachweis wurde laut Fachbericht auf Windows und Linux erprobt. Daraus folgt keine belastbare Beschränkung auf eines dieser Betriebssysteme. Rechner ohne die genannten Office-Suiten sind von diesen beiden CVEs nicht betroffen. Bereits auf den genannten LibreOffice-Korrekturständen betriebene Installationen benötigen für diese Lücke keinen weiteren Notfallwechsel auf einen anderen Versionszweig.

Wie kritisch ist das?

Die mögliche Folge ist Codeausführung über ein Dokument, nicht lediglich ein Programmabsturz. Apache bewertet seine entsprechende Lücke als kritisch. Ein numerischer CVSS-Wert wird hier nicht angesetzt, weil die geöffneten Herstellerveröffentlichungen dafür keine belastbare Zahl liefern. Der Angriff erfordert eine Benutzerhandlung und Java-Unterstützung; er ist keine direkte Übernahme eines beliebigen Rechners allein durch dessen Erreichbarkeit im Netzwerk.

The Hacker News meldet einen Machbarkeitsnachweis, aber keine bekannten realen Angriffe. Das rechtfertigt eine priorisierte Prüfung und Korrektur, nicht die Behauptung einer laufenden Angriffswelle. Für einen Arbeitsplatz mit externen Tabellen und aktivem Java ist Abwarten bis zum nächsten routinemäßigen Monatsupdate schwer zu begründen. Ohne diesen Angriffspfad kann die Bewertung ruhiger erfolgen, die übrigen neuen LibreOffice-Advisories müssen dennoch berücksichtigt werden.

Was sollten Admins jetzt tun?

  1. Inventar zuerst: Installierte LibreOffice- und OpenOffice-Versionen sowie die tatsächlich aktivierte Java-Integration erfassen. Lokale Installationen außerhalb der zentralen Softwareverteilung nicht übersehen.
  2. Korrekturstand prüfen: LibreOffice auf mindestens 26.2.5 beziehungsweise 26.8.0 aktualisieren. Bei Distributionspaketen entscheidet die dokumentierte Sicherheitskorrektur des Paketlieferanten, nicht allein eine oberflächlich ältere Versionsnummer.
  3. Hochrisikoplätze priorisieren: Buchhaltung, Einkauf und andere Teams mit häufigen externen Tabellen zuerst berücksichtigen. Vor breitem Rollout die benötigten Datenbankverbindungen auf einem repräsentativen Arbeitsplatz kontrollieren.
  4. OpenOffice vorläufig absichern: Java-Laufzeitintegration im Einstellungsdialog deaktivieren, wie Apache es empfiehlt. Benötigen Anwendungen Java zwingend, nicht vertrauenswürdige externe Dokumente bis zur Korrektur nicht in dieser Umgebung öffnen.
  5. Betriebsfolgen dokumentieren: Die Abschaltung kann bestehende Java-gestützte Datenbankabläufe beeinträchtigen. Ausnahmen müssen einen Verantwortlichen und eine zeitliche Begrenzung haben, statt die Integration unbemerkt wieder einzuschalten.
  6. Verdachtsfälle auswerten: Bei bereits geöffneten verdächtigen Tabellen verfügbare EDR-, Proxy- und Netzwerkprotokolle auf ungewöhnliche Verbindungen rund um den Öffnungszeitpunkt prüfen. Der Artikel liefert keine bestätigten Angriffsdomains oder universellen Erkennungsindikatoren.
  7. Meldeweg stärken: Teams darauf hinweisen, dass fehlende Makrowarnungen keine Vertrauensgarantie sind. Verdächtige Originalnachrichten und Anhänge an die zuständige IT melden, nicht zur eigenen Prüfung erneut öffnen.

Warum Java-Abschaltung nicht das gesamte Update ersetzt

Die LibreOffice-Sicherheitsseite führt am 5. Oktober weitere Korrekturen für externe Datenverknüpfungen auf: CVE-2026-63266 betrifft beliebiges Schreiben von Dateien über eingebettete Firebird-Datenbanken. CVE-2026-63267 und CVE-2026-63268 betreffen lokale Dateiinhalte beziehungsweise externe Abrufe über Datenanbieter. CVE-2026-63269 beschreibt unter Linux lokale und entfernte Ressourcen in GStreamer-HLS-Wiedergabelisten. CVE-2026-63270 betrifft mögliche Abflüsse von Umgebungsvariablen und INI-Werten.

Diese Fehler haben unterschiedliche Voraussetzungen. Eine Maßnahme gegen den Java-Treiberpfad darf daher nicht pauschal als Schutz gegen das gesamte Paket verkauft werden. Für kleinere Unternehmen ist die sinnvolle Entscheidung: Inventar und gefährdete Arbeitsplätze heute prüfen, LibreOffice-Korrekturen priorisiert verteilen, OpenOffice-Java bis zum bestätigten Fix abschalten und notwendige Ausnahmen kontrollieren. Zusätzliche Schulung ergänzt den technischen Schutz, ersetzt ihn aber nicht.

Passende Anleitungen auf S-EDV

Quellen

LibreOfficeOpenOfficeCalcJavaCVE-2026-63277Patchmanagement