LibreOffice, makro uyarısı çıkmadan kod çalıştıran açığı kapattı; OpenOffice yamasız
LibreOffice 26.2.5 ve 26.8.0, hazırlanmış bir hesap tablosunun uzaktan Java sürücüsü yükleyip sessizce kod çalıştırmasına izin veren açığı kapatıyor. Apache OpenOffice'te yama yok.
Kısaca
- LibreOffice, CVE-2026-63277'yi 5 Ekim'de 26.2.5 ve 26.8.0 sürümleriyle kapattı; Apache OpenOffice tarafı CVE-2026-59265 olarak izleniyor ve 4.1.16 dahil yamasız
- Zincir, hesap tablolarındaki otomatik yenilenen dış veritabanı aralıklarını kötüye kullandığı için makro güvenlik uyarısı hiç görünmüyor
- Kavram kanıtı kamuya açık; The Hacker News'in aktardığına göre vahşi doğada istismar bildirimi yok
- OpenOffice kullanıcılarına 4.1.17 çıkana kadar Java desteğini kapatmaları veya güvenilmeyen hesap tablolarını açmamaları öneriliyor
LibreOffice, 5 Ekim 2026'da, özel olarak hazırlanmış bir hesap tablosunun kurbanın bilgisayarında kod çalıştırmasına ve bunu ofis kullanıcılarına yıllardır öğretilen makro güvenlik uyarısını hiç göstermeden yapmasına izin veren bir açık için güvenlik güncellemesi yayımladı. LibreOffice projesi açığı CVE-2026-63277 koduyla izliyor ve 26.2.5 ile 26.8.0 sürümlerinde kapatıldığını belirtiyor. The Hacker News'in aktardığına göre aynı zayıflık Apache OpenOffice'i de CVE-2026-59265 olarak etkiliyor; 4.1.16 dahil tüm sürümler açık durumda ve yamanın ancak 4.1.17 ile gelmesi bekleniyor.
Neler oldu?
The Document Foundation'ın güvenlik duyuruları sayfası CVE-2026-63277'yi "calcext:data-mappings, sql provider ve jdbc connector üzerinden uzaktan kod çalıştırma" olarak tanımlıyor ve zararlı belgelerin uzak konumlardan Java veritabanı sürücüleri yüklemek için kullanılabileceğini söylüyor. Aynı gün yayımlanan duyuru grubunda, aynı sürümlerde kapatılan iki açık daha listeleniyor: hazırlanmış URL'ler üzerinden hassas ortam verisinin sızdırılmasına yol açabilen ortam ve ini dosyası sızıntıları (CVE-2026-63270) ile belge yüklenirken GStreamer ve HLS oynatma listeleri üzerinden yerel dosya okuma ve GET tabanlı sunucu tarafı istek sahteciliği (CVE-2026-63269).
The Hacker News'in haberine göre açıklar V12 Security'den Rick de Jager ile Codean Labs'ten Thomas Rinsma ve Edoardo Geraci tarafından bulundu ve bir kavram kanıtı yayımlandı. Aynı habere göre şimdiye kadar vahşi doğada istismar gözlenmedi. Bu haber için incelenen kaynakların hiçbiri hesap tablosu açığı için bir CVSS puanı yayımlamış değil.
Teknik detaylar
Olayı dikkat çekici kılan nokta, bir bellek hatasına değil, tasarlandığı gibi çalışan işlevlerin birbirine zincirlenmesine dayanması. The Hacker News'in anlatımına göre bir hesap tablosu, bir URL'den otomatik olarak yenilenen dış veritabanı aralıkları tanımlayabiliyor. Ofis paketinde Java desteği etkinse bu yenileme, kendi Java JDBC sürücüsünü taşıyan zararlı bir ODB veritabanı dosyasına yönlendirilebiliyor ve sürücünün yüklenmesi kod çalıştırmayla sonuçlanıyor. Adımların hiçbirinde belge makrosu kullanılmadığı için, güvenilmeyen bir dosyayla kod çalıştırma arasında normalde duran makro güvenlik uyarısı hiç devreye girmiyor.
Kimler etkileniyor?
26.2.5 veya 26.8.0'dan eski her LibreOffice kurulumu ile 4.1.16 dahil her Apache OpenOffice kurulumu kapsamda. Risk, Java desteğinin açık olduğu ve hesap tablolarının rutin olarak e-postayla veya indirmeyle geldiği ortamlarda en yüksek; bu da kamu kurumlarındaki ve şirketlerdeki masaüstlerinin önemli bir bölümünü kapsıyor. Linux kullanıcılarının dikkat etmesi gereken bir ayrıntı var: dağıtım paketleri sıklıkla üst kaynaktan geride kalıyor, dolayısıyla depodaki sürüm yama çıktıktan sonra bile hâlâ açık olabilir.
Ne yapmalı?
LibreOffice'i, paketlenmiş sürüm erişilebilir olur olmaz 26.2.5 veya 26.8.0'a yükseltin. Yamalı bir sürümün henüz bulunmadığı Apache OpenOffice için The Hacker News'in aktardığı azaltıcı öneri, 4.1.17 yayımlanana kadar uygulamanın ayarlarından Java desteğini kapatmak veya güvenilmeyen kaynaklardan gelen hesap tablolarını açmamak; Java'nın kapatılması zincirin dayandığı sürücü yükleme adımını kırıyor. Tespit tarafında ise ofis paketi süreçlerinin veritabanı dosyası çekmek için internete çıkması ya da bir Java süreci başlatması, uyarı kuralı yazmaya değecek kadar olağan dışı davranışlar.
İlgili CVE kayıtları
Kaynaklar
- LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings — The Hacker News
- LibreOffice Security Advisories — The Document Foundation
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



