En bref

  • CVE-2026-63277 (LibreOffice, CVSS 8.5) et CVE-2026-59265 (OpenOffice) : un tableur malveillant exécute du code arbitraire sans aucun avertissement macro
  • LibreOffice corrigé dans les versions 26.2.5 et 26.8.0 (5 octobre 2026) ; Apache OpenOffice ≤ 4.1.16 toujours vulnérable, patch 4.1.17 encore en test
  • Condition : support Java activé dans la suite bureautique ; un PoC fonctionnel est publiquement disponible

Les faits

Le 5 octobre 2026, des chercheurs en sécurité ont révélé deux vulnérabilités affectant LibreOffice et Apache OpenOffice. CVE-2026-63277 (LibreOffice, CVSS 8,5) et CVE-2026-59265 (OpenOffice) permettent à un fichier tableur malveillant d'exécuter du code arbitraire au simple fait d'ouvrir le document, sans qu'aucun avertissement de type « activer les macros » ne s'affiche. La divulgation a été couverte par The Hacker News et securityonline.info, qui a publié les détails techniques et un PoC fonctionnel.

La différence majeure entre les deux cas : LibreOffice a publié des correctifs le 5 octobre 2026 dans ses versions 26.2.5 et 26.8.0. Apache OpenOffice n'a pas encore de correctif disponible. La version 4.1.17, qui doit contenir le correctif, est encore en phase de test. Toutes les versions d'OpenOffice jusqu'à la version 4.1.16 incluse — la totalité des versions actuellement distribuées — sont donc vulnérables.

Le mécanisme d'attaque repose sur une fonctionnalité légitime du composant tableur Calc : la « plage de base de données » (database range). Cette fonctionnalité associe une plage de cellules à une source de données externe et la rafraîchit automatiquement à intervalles réguliers. Un fichier tableur malveillant configure une telle plage pour se rafraîchir toutes les secondes après l'ouverture, en pointant vers un document de base de données (.odb) distant hébergé sur un serveur contrôlé par l'attaquant.

Ce document .odb désigne un driver de base de données Java (JDBC) et fournit un classpath pour le charger. Ce classpath peut contenir une URL de type jar:http://attaquant.example.com/payload.jar. Dès que le tableur actualise sa plage de données — automatiquement une seconde après l'ouverture — le moteur Java télécharge silencieusement le fichier JAR depuis le serveur de l'attaquant et l'exécute dans le contexte de l'utilisateur courant. Aucune boîte de dialogue, aucun avertissement, aucune interaction requise.

Ce qui rend cette vulnérabilité particulièrement insidieuse : l'absence totale d'avertissement utilisateur. Les suites bureautiques affichent normalement un bandeau pour activer les macros avant tout script embarqué. Ici, l'attaque contourne intégralement ce mécanisme en exploitant une fonctionnalité de données externe et non une macro. Du point de vue de l'utilisateur, rien ne se passe à l'ouverture. En arrière-plan, le code de l'attaquant s'exécute et peut installer un backdoor, exfiltrer des fichiers, ou déposer un ransomware.

La condition nécessaire est que le support Java soit activé dans LibreOffice ou OpenOffice. Ce n'est pas toujours la configuration par défaut, mais Java est fréquemment activé dans les environnements d'entreprise pour des raisons de compatibilité avec certaines extensions ou fonctionnalités avancées. Les utilisateurs sans Java activé ne sont pas exposés à cette variante d'exploitation.

Le vecteur de distribution le plus probable est le phishing : un email contenant un fichier .ods ou .xlsx apparemment bénin — rapport mensuel, facture, planning RH — envoyé à des employés. Si la machine destinataire utilise OpenOffice (ou LibreOffice non patché) avec Java activé et dispose d'un accès internet sortant, l'ouverture suffit à la compromettre. La nécessité de contacter un serveur distant lors de l'ouverture constitue un point de contrôle : un proxy d'inspection TLS ou un filtrage DNS strict peut bloquer l'exploitation dans les environnements bien configurés.

Apache OpenOffice reste l'outil bureautique de référence dans de nombreuses administrations publiques, collectivités et organisations à budget contraint en Europe. Sa réputation d'alternative gratuite lui assure une base d'utilisateurs significative dans des environnements où les mises à jour logicielles ne sont pas automatisées et où les cycles de validation peuvent prendre plusieurs semaines. L'absence de correctif disponible crée une fenêtre d'exposition potentiellement longue pour ces organisations.

Un PoC (proof of concept) fonctionnel a été publié par des chercheurs de securityonline.info, confirmant la faisabilité pratique de l'attaque. À ce stade, aucune exploitation active dans la nature n'a été rapportée, mais la disponibilité publique du PoC raccourcit considérablement le délai avant la première exploitation réelle.

Impact et exposition

Tout utilisateur de LibreOffice sur une version antérieure à 26.2.5 ou 26.8.0 est vulnérable si Java est activé. Tout utilisateur d'Apache OpenOffice jusqu'à la version 4.1.16 incluse est vulnérable dans les mêmes conditions. Les systèmes Windows, Linux et macOS sont concernés. Les administrations publiques et collectivités utilisant OpenOffice comme suite bureautique principale présentent le risque le plus élevé, notamment si leurs postes ne sont pas derrière un proxy filtrant les connexions sortantes.

Recommandations

  • Mettre à jour LibreOffice immédiatement vers les versions 26.2.5 ou 26.8.0
  • Pour OpenOffice : désactiver le support Java (Outils > Options > OpenOffice.org > Java, décocher « Utiliser un environnement d'exécution Java ») en attendant la version 4.1.17 ; envisager une migration vers LibreOffice patché
  • Renforcer le filtrage proxy des connexions sortantes pour bloquer les requêtes HTTP initiées par des processus bureautiques vers des destinations inconnues
  • Sensibiliser les utilisateurs à ne pas ouvrir des fichiers tableurs reçus de sources non vérifiées, même en l'absence d'avertissement de sécurité visible
  • Vérifier via GPO ou script de déploiement quels postes du parc ont Java activé dans leur suite bureautique et prioriser ces machines

Alerte critique

Un PoC public existe pour CVE-2026-63277 et CVE-2026-59265. Apache OpenOffice n'a toujours pas de correctif. Les organisations avec OpenOffice et Java activé doivent agir immédiatement : désactiver Java dans les paramètres de la suite et filtrer les connexions HTTP/HTTPS sortantes des processus bureautiques.

Comment vérifier si Java est activé dans LibreOffice ou OpenOffice sur mon parc ?

Sur un poste individuel, allez dans Outils > Options > (LibreOffice ou OpenOffice.org) > Java. Si la case « Utiliser un environnement d'exécution Java » est cochée, Java est activé. Pour auditer un parc Windows en masse, cherchez la clé de registre HKCU\Software\LibreOffice\ et la valeur JavaEnable. Un déploiement GPO de la valeur à 0 désactive Java sur l'ensemble du parc et élimine ce vecteur d'attaque.

Votre parc bureautique est-il exposé ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit