Skip to content

OpenOffice : exécution de code via un document piégé (AVI-1260)

Le CERT-FR alerte sur CVE-2026-59265 dans OpenOffice : un classeur piégé charge un pilote Java distant et exécute du code à l'ouverture, sans avertissement de macro.

Publié le 3 min de lecture

Le CERT-FR publie l'avis CERTFR-2026-AVI-1260 : un document piégé ouvert dans Apache OpenOffice peut exécuter du code à distance, sans déclencher l'avertissement de sécurité des macros. La faille est suivie sous CVE-2026-59265 et touche toutes les versions antérieures à 4.1.17. Un PoC existe ; aucune exploitation active n'est signalée.

Ce que fait la faille

Le tableur lie des plages de cellules à des sources de données externes via le connecteur JDBC. Un document peut désigner un pilote de base de données Java à charger depuis un emplacement distant : à l'ouverture du fichier, le code Java de cet emplacement s'exécute. Le vecteur n'étant pas une macro, l'utilisateur ne voit jamais l'avertissement de sécurité qui conditionne normalement l'exécution de code embarqué.

Versions concernées

  • Apache OpenOffice — toutes les versions jusqu'à 4.1.16 incluse (NVD CVE-2026-59265). Le correctif arrive en 4.1.17 ; le CERT-FR renvoie au bulletin de sécurité OpenOffice publié le 3 octobre.
  • LibreOffice est affecté par une faille parallèle, CVE-2026-63277, corrigée le 5 octobre en 26.2.5 et 26.8.0.

La faille a été signalée indépendamment par Rick de Jager (équipe V12) ainsi que par Thomas Rinsma et Edoardo Geraci (Codean Labs). Le correctif LibreOffice est l'œuvre de Caolán McNamara (Collabora Productivity).

État de l'exploitation

Aucune exploitation en conditions réelles n'est rapportée. Un PoC existe, ce qui raccourcit le délai avant un usage opportuniste : un classeur qui s'exécute à l'ouverture, sans invite de macro, est une pièce jointe de phishing idéale. Traitez les tableurs entrants comme non fiables tant que le parc n'est pas corrigé.

Que faire

  1. Planifier la montée en 4.1.17 d'OpenOffice dès sa disponibilité ; côté LibreOffice, passer en 26.2.5 ou 26.8.0 immédiatement.
  2. En attendant le correctif OpenOffice, n'ouvrez pas de classeurs d'origine non sûre et envisagez de désactiver Java dans la suite (Outils → Options → Avancé).
  3. Filtrer ou mettre en quarantaine les pièces jointes tableur au niveau de la passerelle de messagerie pour les postes non corrigés.
  4. Prioriser les postes partagés et les environnements qui reçoivent des documents de l'extérieur.

Contexte

C'est une chaîne document-vers-code sans macro, exactement la catégorie qui contourne la consigne « n'activez pas les macros » enseignée dans toutes les sensibilisations. Le déclencheur est une fonctionnalité légitime — les liens de données externes via JDBC — détournée en chargeur de code distant. Les analyseurs de documents bureautiques restent une surface d'accès initial durable : ici, seule la mise à jour protège, puisqu'il n'y a aucune invite à ignorer.

Articles liés