Uma falha no LibreOffice e OpenOffice coloca usuários de Linux e Windows em alerta por permitir a execução de código malicioso a partir de planilhas, sem exibir o tradicional aviso de segurança relacionado à execução de macros. O problema explora recursos legítimos de conexão com bancos de dados e pode transformar um arquivo aparentemente inofensivo em um vetor para comprometer o computador.
A vulnerabilidade é especialmente preocupante porque quebra uma expectativa comum de segurança: muitos usuários acreditam que manter as macros desativadas é suficiente para impedir que uma planilha desconhecida execute código. Neste caso, entretanto, pesquisadores demonstraram uma técnica que utiliza Java, JDBC e arquivos ODB para contornar essa barreira.
O cenário também chama atenção pela diferença na resposta dos dois projetos. A The Document Foundation, responsável pelo LibreOffice, disponibilizou correções de segurança, enquanto o Apache OpenOffice permanece vulnerável nas versões afetadas até a chegada de uma nova atualização. Para quem utiliza essas suítes em ambientes pessoais ou corporativos, verificar a versão instalada e aplicar as medidas de proteção disponíveis é fundamental.
Como funciona a falha no LibreOffice e OpenOffice
O ataque explora uma combinação de recursos legítimos presentes nas suítes de escritório, especialmente mecanismos relacionados a intervalos de banco de dados, conexões JDBC e arquivos ODB (OpenDocument Database).
Em condições normais, esses recursos permitem que uma planilha interaja com bancos de dados e fontes externas. O problema surge quando um documento malicioso é preparado para utilizar essas funcionalidades de maneira abusiva.
Ao abrir a planilha, determinados componentes podem provocar a utilização de uma conexão JDBC configurada pelo atacante. Em vez de depender de uma macro tradicional, a técnica utiliza o mecanismo de banco de dados para chegar até o estágio de execução do código.
Isso é importante porque o fluxo ocorre fora do caminho normalmente associado às macros. Dessa forma, o usuário pode não receber o aviso de segurança que esperaria ao abrir um documento potencialmente perigoso.

O papel do Java e dos drivers JDBC no ataque
O Java desempenha um papel central na exploração. O JDBC, ou Java Database Connectivity, é uma tecnologia legítima utilizada para permitir que aplicações Java se comuniquem com bancos de dados.
O problema está na possibilidade de abusar desse mecanismo para carregar componentes Java fornecidos remotamente.
Segundo a pesquisa divulgada pelos especialistas, um arquivo de planilha especialmente preparado pode induzir o aplicativo a buscar um arquivo JAR hospedado remotamente. O JAR pode conter código controlado pelo invasor, que passa a ser executado no contexto do usuário.
Na prática, isso cria uma cadeia de ataque semelhante a:
planilha maliciosa → conexão JDBC → carregamento de componente Java remoto → execução de código arbitrário.
A técnica é particularmente relevante porque não depende da ativação explícita de uma macro pelo usuário.
Em um ataque real, o criminoso poderia distribuir uma planilha por e-mail, mensagens instantâneas, sites comprometidos ou campanhas de phishing. Uma vez que o arquivo fosse aberto em uma instalação vulnerável, o mecanismo explorado poderia iniciar a cadeia de execução.
Por isso, a recomendação tradicional de simplesmente clicar em “não habilitar macros” não deve ser considerada uma proteção suficiente contra esse cenário específico.
Prova de conceito demonstra impacto no Linux e Windows
Pesquisadores da V12 e do Codean Labs demonstraram a técnica utilizando arquivos de planilha especialmente preparados. Os testes mostraram que o problema não está limitado a um único sistema operacional.
A exploração foi demonstrada em ambientes Windows e Linux, ampliando o impacto potencial para uma parcela significativa da base de usuários das duas suítes de escritório.
O aspecto mais importante da prova de conceito não é apenas a execução de código, mas a forma como ela ocorre. O ataque aproveita funcionalidades que foram originalmente desenvolvidas para oferecer interoperabilidade com bancos de dados, transformando uma capacidade legítima em um possível vetor de comprometimento.
Isso também reforça uma característica importante da segurança de documentos: um arquivo pode ser perigoso mesmo quando não contém uma macro tradicional.
Para administradores de sistemas, o risco é ainda maior em ambientes nos quais planilhas são compartilhadas frequentemente entre departamentos, fornecedores e clientes. Um único arquivo recebido de uma fonte comprometida pode funcionar como ponto inicial para uma invasão mais ampla.
O que a falha no LibreOffice e OpenOffice permite fazer
A consequência mais grave é a possibilidade de execução remota de código com os privilégios disponíveis para o usuário que abriu o documento.
Isso significa que a vulnerabilidade pode, dependendo do contexto e das permissões existentes, ser utilizada para executar programas, baixar outros componentes maliciosos ou realizar ações adicionais no sistema comprometido.
O impacto concreto dependerá das permissões da conta utilizada, das configurações do sistema e de outras camadas de segurança presentes no computador.
Em ambientes corporativos, entretanto, mesmo uma execução limitada pode ser relevante. Um computador comprometido pode servir como ponto de partida para roubo de credenciais, movimentação lateral, instalação de malware ou acesso a documentos internos.
O risco também é maior quando usuários trabalham diariamente com arquivos recebidos de terceiros e utilizam contas com privilégios elevados.
Status das atualizações de segurança e correções
A The Document Foundation reagiu à descoberta disponibilizando correções para o LibreOffice.
A vulnerabilidade recebeu a identificação CVE-2026-63277 e foi corrigida nas versões LibreOffice 26.2.5 e 26.8.0.
Usuários do LibreOffice devem, portanto, verificar imediatamente qual versão está instalada e atualizar para uma versão corrigida. Em ambientes administrados centralmente, a recomendação é priorizar a distribuição do pacote atualizado por meio das ferramentas de gerenciamento utilizadas pela organização.
A situação é diferente no Apache OpenOffice.
OpenOffice permanece vulnerável enquanto aguarda nova versão
O problema no OpenOffice foi catalogado como CVE-2026-59265. De acordo com o status informado para a vulnerabilidade, as versões até a 4.1.16 permanecem afetadas enquanto o projeto trabalha na versão 4.1.17.
Essa diferença de cronograma é especialmente importante para usuários que continuam utilizando o Apache OpenOffice.
Enquanto uma versão corrigida não estiver disponível, depender apenas das configurações padrão do aplicativo pode não ser suficiente. Nesse cenário, medidas alternativas, principalmente relacionadas ao Java, tornam-se importantes para reduzir a superfície de ataque.
O episódio também evidencia uma diferença relevante entre os ciclos de desenvolvimento dos dois projetos. Embora ambos tenham origem no ecossistema OpenDocument e compartilhem conceitos e funcionalidades, o ritmo de manutenção e resposta a vulnerabilidades pode ser diferente.
Para organizações que precisam de atualizações de segurança frequentes, esse fator deve fazer parte da avaliação sobre qual suíte manter em produção.
Como se proteger imediatamente contra a falha no LibreOffice e OpenOffice
A primeira medida para usuários do LibreOffice é simples: atualize o aplicativo para uma versão que contenha a correção.
Verifique a versão instalada e confirme se ela é pelo menos 26.2.5 ou 26.8.0, conforme a linha utilizada. Em distribuições Linux, a disponibilidade do pacote pode depender dos repositórios da distribuição, portanto também é importante verificar se existe uma atualização pendente no gerenciador de pacotes.
Para usuários do Apache OpenOffice 4.1.16 ou anteriores, a situação exige atenção adicional enquanto a versão corrigida não estiver disponível.
Uma das medidas recomendadas é desativar o runtime do Java quando ele não for necessário. Isso reduz a possibilidade de que a cadeia de ataque baseada em JDBC e componentes Java seja utilizada.
A desativação do Java deve ser avaliada de acordo com as necessidades do ambiente. Organizações que dependem de recursos específicos relacionados ao Java precisam testar a alteração antes de aplicá-la de maneira ampla.
Além disso, algumas práticas continuam sendo fundamentais:
- Não abra planilhas inesperadas recebidas por e-mail ou mensagens.
- Desconfie de arquivos enviados por remetentes desconhecidos, mesmo quando o nome ou o conteúdo parecer legítimo.
- Mantenha LibreOffice, OpenOffice, sistema operacional e demais aplicativos atualizados.
- Evite trabalhar diariamente com uma conta que possua privilégios administrativos.
- Em ambientes corporativos, utilize políticas de segurança para restringir a abertura de documentos provenientes de fontes não confiáveis.
- Monitore novas atualizações do Apache OpenOffice caso a organização ainda dependa da versão vulnerável.
- Considere desativar o Java quando sua utilização não for necessária.
Também é importante não confundir essa vulnerabilidade com uma simples falha de macro. O ponto central do ataque é justamente a utilização de funcionalidades relacionadas a JDBC e bancos de dados para chegar à execução de código sem depender do mecanismo tradicional de confirmação de macros.
O que administradores de TI devem verificar
Administradores responsáveis por parques de máquinas Linux e Windows devem identificar quais computadores possuem LibreOffice ou Apache OpenOffice instalado e determinar quais versões estão em execução.
Em seguida, é recomendável priorizar sistemas que processam grande quantidade de documentos externos, estações utilizadas por equipes financeiras ou administrativas e computadores que tenham acesso a informações sensíveis.
No caso do LibreOffice, a atualização para uma versão corrigida deve ser tratada como prioridade.
No OpenOffice, enquanto a versão 4.1.17 não estiver disponível ou não tiver sido aplicada, a organização deve avaliar medidas de mitigação, incluindo a desativação do Java quando tecnicamente possível.
A análise também deve considerar os mecanismos utilizados para distribuir documentos internamente. Se planilhas recebidas de terceiros chegam diretamente aos computadores dos funcionários, filtros de e-mail, sandboxing e políticas de bloqueio podem adicionar uma camada importante de proteção.
A falha reforça o risco de abrir documentos desconhecidos
A descoberta da CVE-2026-63277 e da CVE-2026-59265 mostra que a segurança de documentos modernos vai muito além de bloquear macros.
Recursos aparentemente legítimos, como conexões com bancos de dados, drivers e componentes externos, também podem ser transformados em mecanismos de ataque quando uma aplicação não impõe restrições adequadas.
Para usuários do LibreOffice, o caminho mais seguro é atualizar imediatamente para uma versão corrigida. Para quem ainda utiliza o OpenOffice, é necessário acompanhar a chegada da correção e considerar a desativação do Java como medida temporária de redução de risco.
Se você utiliza uma dessas suítes, verifique hoje mesmo a versão instalada. Em ambientes corporativos, compartilhe o alerta com administradores e equipes responsáveis pela segurança para garantir que estações vulneráveis não continuem processando planilhas potencialmente maliciosas.
