LibreOffice-OpenOffice มีช่องโหว่ความปลอดภัย เปิดไฟล์ Excel ก็รันโค้ดอันตรายได้
นักวิจัยด้านความปลอดภัยพบช่องโหว่ใน LibreOffice และ Apache OpenOffice ที่เปิดทางให้ไฟล์สเปรดชีตที่ถูกสร้างขึ้นมาเป็นพิเศษ สามารถสั่งให้โปรแกรมดาวน์โหลดและรันโค้ดของผู้โจมตีได้ทันทีเมื่อเหยื่อเปิดไฟล์ โดยไม่แสดงคำเตือนให้ผู้ใช้ยืนยันเหมือนกรณีการเรียกใช้ Macro
ช่องโหว่นี้น่ากังวลตรงที่ผู้โจมตีสามารถนำฟีเจอร์ปกติหลายส่วนของโปรแกรมมาเชื่อมต่อกันจนกลายเป็นช่องทางรันโค้ดบนเครื่องของเหยื่อ อย่างไรก็ตาม การโจมตีจะเกิดขึ้นได้ก็ต่อเมื่อเปิดใช้งาน Java ใน LibreOffice หรือ OpenOffice และขณะนี้ยังพบเพียงการสาธิตแบบ Proof of Concept (PoC) ยังไม่มีรายงานว่าถูกนำไปใช้โจมตีจริง
LibreOffice แก้ไขแล้ว แต่ OpenOffice ยังรอแพตช์
สำหรับ LibreOffice ช่องโหว่นี้ถูกติดตามในชื่อ CVE-2026-63277 และได้รับการแก้ไขแล้วในการอัปเดตที่ออกเมื่อวันที่ 5 ตุลาคมที่ผ่านมา โดยผู้พัฒนาแนะนำให้ผู้ใช้ขยับไปใช้เวอร์ชัน 26.2.5 หรือ 26.8.0 เนื่องจากเวอร์ชันก่อนหน้านี้ยังได้รับผลกระทบ
ส่วน Apache OpenOffice พบช่องโหว่ที่มีลักษณะเดียวกันและติดตามในชื่อ CVE-2026-59265 โดยปัจจุบัน OpenOffice ทุกเวอร์ชันจนถึง 4.1.16 ยังได้รับผลกระทบ ขณะที่ทีมพัฒนาระบุว่ากำลังทดสอบแพตช์สำหรับเวอร์ชัน 4.1.17
ระหว่างที่ยังไม่มีแพตช์ ผู้ใช้ OpenOffice สามารถลดความเสี่ยงได้ด้วยการปิดการใช้งาน Java จากการตั้งค่าของโปรแกรม หรือหลีกเลี่ยงการเปิดไฟล์สเปรดชีตจากแหล่งที่ไม่น่าเชื่อถือ
ใช้ฟีเจอร์ปกติหลายอย่างต่อกัน จนรันโค้ดได้โดยไม่ต้องกดอนุญาต
กลไกของช่องโหว่นี้อาศัยฟีเจอร์ Database Range ของ Calc ซึ่งเป็นส่วนที่ช่วยให้สเปรดชีตดึงข้อมูลจากแหล่งภายนอกและอัปเดตข้อมูลโดยอัตโนมัติ โดยแหล่งข้อมูลสามารถระบุเป็นไฟล์ฐานข้อมูลประเภท ODB ผ่าน URL ที่ฝังอยู่ในไฟล์สเปรดชีต
เมื่อผู้ใช้เปิดไฟล์ โปรแกรมจะพยายามอัปเดตข้อมูลและดาวน์โหลดไฟล์ ODB จาก URL ดังกล่าว จากนั้นไฟล์ ODB สามารถระบุ JDBC Driver ซึ่งเป็นไดรเวอร์สำหรับเชื่อมต่อฐานข้อมูล และกำหนดตำแหน่งของโค้ดไดรเวอร์ได้ เช่น ไฟล์ JAR หรือเซิร์ฟเวอร์ระยะไกล
เมื่อเปิดใช้งาน Java โปรแกรมจะดาวน์โหลดไฟล์ JAR และโหลด JDBC Driver เข้ามาทำงานภายในโปรแกรม ส่งผลให้โค้ดที่ผู้โจมตีควบคุมสามารถถูกรันบนเครื่องของเหยื่อได้
ประเด็นสำคัญคือ ฟีเจอร์แต่ละส่วนล้วนเป็นความสามารถที่โปรแกรมออกแบบมาให้ใช้งานตามปกติ แต่เมื่อนำมาทำงานต่อเนื่องกัน กลับสามารถนำไปสู่การรันโค้ดโดยไม่แสดงหน้าต่างขออนุญาตจากผู้ใช้แบบเดียวกับที่เกิดขึ้นเมื่อเรียกใช้ Macro
ในการทดสอบ นักวิจัยใช้โค้ดที่เพียงเปิดโปรแกรม Calculator เพื่อสาธิตผลกระทบ แต่ในสถานการณ์จริงเส้นทางเดียวกันสามารถถูกใช้เพื่อรัน Java code ที่ผู้โจมตีต้องการได้ นอกจากนี้ยังทดสอบทั้งบน Windows และ Linux และพบว่าการโจมตีไม่ได้จำกัดอยู่เฉพาะระบบปฏิบัติการใดระบบปฏิบัติการหนึ่ง
นักวิจัยระบุว่า PoC ที่เผยแพร่ใช้ไฟล์ทั้งหมดอยู่บนเครื่องเดียวกันเพื่อความสะดวกในการสาธิต แต่หากเป็นการโจมตีจริง ผู้โจมตีสามารถนำไฟล์ฐานข้อมูลและโค้ดไปเก็บไว้บนเซิร์ฟเวอร์ที่ตนเองควบคุม แล้วหลอกให้เหยื่อเปิดไฟล์สเปรดชีตที่สร้างขึ้นเป็นพิเศษได้
ช่องโหว่ใน LibreOffice ถูกค้นพบโดย Rick de Jager จากทีม V12 และ Thomas Rinsma กับ Edoardo Geraci จาก Codean Labs ส่วนช่องโหว่ใน OpenOffice ได้รับการรายงานโดย Codean Labs ขณะที่ทีม V12 ได้เผยแพร่ Proof of Concept สำหรับทั้งสองโปรแกรม และ Caolán McNamara จาก Collabora Productivity เป็นผู้พัฒนาแพตช์สำหรับ LibreOffice

