Dos vulnerabilidades permiten ejecutar código al abrir documentos ofimáticos manipulados sin depender de los avisos clásicos de macros. LibreOffice Calc ya cuenta con corrección, mientras que en Apache OpenOffice la mitigación pasa por recortar superficie de ataque, especialmente desactivando Java hasta que llegue el parche estable.

El riesgo no llega por una macro visible ni por un botón sospechoso: basta con abrir una hoja de cálculo preparada para forzar la ejecución de código. Dos vulnerabilidades, CVE-2026-63277 en LibreOffice Calc y CVE-2026-59265 en Apache OpenOffice, aprovechan la integración con Java y la forma en la que estas suites gestionan ciertos componentes al cargar documentos no fiables.
En el caso de LibreOffice, el fallo permite que un documento desencadene la carga de un controlador Java para base de datos desde una ubicación remota. La clave técnica está en el uso del class path: si una entrada apunta a un recurso fuera del equipo, el documento puede inducir a la aplicación a resolver clases desde una fuente que el atacante controla. La corrección endurece este comportamiento y obliga a que cada entrada del class path sea una URL de tipo file, lo que bloquea, en la práctica, la carga de clases desde ubicaciones remotas.
La recomendación aquí es directa: actualizar LibreOffice a 26.2.5 o superior, o a 26.8.0 o superior. Ese salto reduce el riesgo asociado a enlaces de datos externos y a conectores JDBC en Calc, un punto delicado en entornos donde se intercambian hojas con conexiones a fuentes de datos.
El escenario se complica con Apache OpenOffice. CVE-2026-59265 afecta a la versión 4.1.16 y anteriores y permite ejecución de código local o remoto al abrir un documento no confiable que explota la integración con Java. La corrección se espera en 4.1.17, pero por ahora se mueve en terreno de release candidate, lo que obliga a gestionar el riesgo con medidas temporales.
La más eficaz consiste en desactivar la integración con Java en OpenOffice si no resulta imprescindible. También conviene limitar el uso de Java en suites ofimáticas en general en aquellos puestos que abren adjuntos con frecuencia, reforzar políticas internas para no abrir ficheros de procedencia dudosa y recurrir a aislamiento cuando sea posible. En escritorio, el enfoque de mínimos privilegios marca la diferencia: si el código llega a ejecutarse, el alcance se queda, como mínimo, dentro del perímetro de permisos del usuario.
En organizaciones, el episodio deja otra lectura: mantener OpenOffice como pieza crítica sin un ciclo de parches ágil obliga a plantearse una sustitución o migración. Cuando el ataque entra por el documento que alguien abre ‘solo para mirar un dato’, cada semana sin actualización cuenta.
Más información
- The Hacker News – LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings : https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws.html
- LibreOffice – Security advisories — LibreOffice : https://www.libreoffice.org/security/
- OpenCVE – CVE-2026-59265 – Vulnerability Details : https://app.opencve.io/cve/CVE-2026-59265
La entrada Dos fallos en LibreOffice y OpenOffice permiten ejecutar código al abrir hojas de cálculo sin avisos de macros se publicó primero en Una Al Día.