Коротко: В начале октября 2026 года исследователи раскрыли уязвимости в табличном редакторе Calc сразу двух офисных пакетов — LibreOffice (CVE-2026-63277) и Apache OpenOffice (CVE-2026-59265). Специально оформленная таблица использует функцию подключения внешних данных, чтобы подгрузить вредоносный Java-драйвер и выполнить код прямо при открытии файла — без привычного предупреждения о макросах, на которое годами учили обращать внимание. LibreOffice уже выпустил патч, у OpenOffice обновление пока в статусе релиз-кандидата.
Для пользователей, которые привыкли ориентироваться на классическую защиту — предупреждение «включить макросы? да/нет» — это неприятный сюрприз: атака обходит именно тот сигнал, которому их научили не доверять. Прежде чем открывать вложения из писем или скачанные таблицы, стоит проверить версию своего офисного пакета и, если нужно, обновиться — подробнее о том, зачем держать софт в актуальном состоянии и как это сочетается с другими уровнями защиты, в материале о связке VPN, антивируса и файрвола.
Что именно нашли
Проблема — в функции связи с внешними данными (external data link) в Calc. Атакующий может указать в таблице путь к специально подготовленному JDBC-драйверу на Java. Когда жертва открывает файл, приложение загружает и исполняет этот драйвер автоматически, без диалога про макросы и без каких-либо действий пользователя после открытия документа. В LibreOffice уязвимость получила CVSS 8.5 (высокий уровень), в Apache OpenOffice — классифицирована как критическая. Дополнительно у LibreOffice нашли ещё пять уязвимостей среднего риска (CVSS 6.7–6.8), связанных с произвольной записью файлов, подключением локальных файлов и SSRF-атаками через функции сопоставления данных.
Кто и когда закрыл дыру
LibreOffice исправил проблему в версиях 26.2.5 (вышла 23 июля 2026 года) и 26.8.0 (26 августа 2026 года) — то есть патч уже доступен и распространяется стандартным обновлением. У Apache OpenOffice ситуация хуже: исправление готовится в версии 4.1.17, которая на момент публикации новости находится в статусе релиз-кандидата, то есть ещё не выпущена официально для всех пользователей.
Почему это важно именно сейчас
Оба пакета активно используются не только дома, но и в госучреждениях, школах и небольших компаниях — часто именно потому, что это бесплатная альтернатива платному офисному ПО. Это значит, что уязвимость касается далеко не только энтузиастов: таблицы с «балансом», «счётом на оплату» или «списком получателей» — классическая приманка для фишинговых рассылок, а теперь открытие такого файла может молча заразить компьютер без единого предупреждающего окна.
Как защититься
- Обновите LibreOffice до версии 26.2.5/26.8.0 или новее — это закрывает основную уязвимость.
- Если пользуетесь Apache OpenOffice и версия 4.1.17 ещё не вышла, временно отключите интеграцию с Java: Сервис → Параметры → OpenOffice → Java, снять галочку «Использовать среду выполнения Java».
- Не открывайте таблицы и документы от незнакомых отправителей, даже если тема письма выглядит срочной («счёт», «акт сверки», «договор») — подробный разбор похожих схем есть в материале о защите от программ-вымогателей.
- Держите антивирус с актуальными базами — он может поймать загрузку вредоносного драйвера даже без обновления офисного пакета.
VPN не защищает от выполнения кода через уязвимость в офисном пакете — это разные уровни угрозы, и здесь работают обновление софта и осторожность с вложениями. Но если документ пришёл через облачную ссылку или вы открываете почту в общественной сети, шифрование трафика LiMP VPN снижает риск перехвата самого канала передачи — подробности на странице тарифов.
