Am 5. Oktober 2026 haben Sicherheitswarnungen zu schwerwiegenden Schwachstellen in den weit verbreiteten Bürosoftware-Paketen LibreOffice und Apache OpenOffice für Aufsehen gesorgt. Über speziell manipulierte Dateien ist es Angreifern möglich, beim Öffnen bösartigen Code auf Zielsystemen auszuführen. Im schlimmsten Fall droht eine vollständige Übernahme der betroffenen Rechner.
Schadcode über externe Datenquellen in LibreOffice Calc
Die schwerwiegendste Schwachstelle wird unter der Kennung CVE-2026-63277 geführt und betrifft das Tabellenkalkulationsprogramm LibreOffice Calc. Bei der Sicherheitslücke ermöglicht es die Verknüpfung von Zellenbereichen mit externen Datenquellen über calcext:data-mappings, SQL-Provider und JDBC-Connectoren, bösartigen Java-Code nachzuladen. Präparierte Dokumente können dabei einen Java-Datenbanktreiber aus einer externen Quelle vorgeben.
Voraussetzung für einen erfolgreichen Angriff ist eine installierte und aktivierte Unterstützung für Java sowie JDBC auf dem Zielsystem. Wie Sicherheitsexperten von V12 berichteten, erfolgt die Code-Ausführung beim Öffnen der manipulierten Tabellendokumente vollständig ohne Anzeige einer Makro-Warnung.
Technische Details sowie ein Demonstrations-Exploit wurden in einem GitHub-Repository von V12 veröffentlicht. Entdeckt wurde die Schwachstelle durch Rick de Jager von V12 sowie Thomas Rinsma und Edoardo Geraci von Codean Labs. Die Bewertung der Schwachstelle liegt bei einem Wert von 8,5 nach dem CVSS4-Standard und wird von Tenable mit einem CVSS-v3.1-Wert von 8,8 als hoch eingestuft.
Nach Analysen der US-Cybersicherheitsbehörde CISA liegt die Einstufung für den technischen Gesamtschaden bei total, während eine automatisierte Ausnutzung verneint wird. Bislang gibt es keine bestätigten Berichte über aktive Angriffe.
Wer sich mit der Sicherheit seiner Büro-Software befasst, sollte auch die Risiken durch veraltete Schutzprogramme kennen. Dieser kostenlose Experten-Report zeigt, wie Sie Ihren Rechner in wenigen Schritten effektiv vor Spionage-Programmen schützen. Jetzt Experten-Report kostenlos herunterladen
Insgesamt veröffentlichte die Document Foundation sechs Sicherheitsmitteilungen für LibreOffice. Neben CVE-2026-63277 betreffen weitere Lücken mittlere Risikostufen: So führt CVE-2026-63266 (CVSS 6,8) zu beliebigem Schreiben von Dateien über Firebird-Backups.
Weitere Schwachstellen umfassen Offenlegungen lokaler Dateien und Server-Side-Request-Forgery (SSRF) über CSV-Provider (CVE-2026-63267, CVSS 6,7), sdbc:flat:file:// (CVE-2026-63268, CVSS 6,7), GStreamer und HLS (CVE-2026-63269, CVSS 6,7) sowie Lecks in Konfigurations- und Umgebungsvariablen (CVE-2026-63270, CVSS 6,7). Vier der gemeldeten Lücken basieren darauf, dass externe Datenlinks beim Öffnen ohne Abfrage zur Aktualisierung geladen wurden.
Patch-Status bei LibreOffice und Distributionen
Für LibreOffice steht die Behebung bereits bereit. Die Entwickler korrigierten die Schwachstelle CVE-2026-63277, indem der Java-Klassenpfad nun zwingend eine Datei-URL sein muss. Der Fix stammt von Caolán McNamara von Collabora.
Die aktuelle Bedrohungslage zeigt, wie wichtig ein proaktiver Schutz für die gesamte IT-Infrastruktur ist. Ein gratis Sicherheits-Paket bietet hierfür die besten Maßnahmen der Experten, um Rechner wirksam gegen Viren und Hacker abzusichern. Kostenloses Sicherheitspaket sichern
Die Aktualisierungen wurden in LibreOffice 26.2.5 am 23. Juli 2026 und in Version 26.8.0 am 26. August 2026 integriert. Der aktuelle Wartungszweig 26.2.6 datiert vom 24. September 2026. Einen Workaround nennt die Document Foundation nicht.
Linux-Distributionen reagierten umgehend mit Updates: Debian veröffentlichte die Sicherheitsmitteilung DSA-6543-1, die das Problem für Debian trixie (stable) in Version 4:25.2.3-2+deb13u8 schließt.
Ubuntu stellte das Sicherheitsupdate USN-8868-1 bereit, welches neben Code-Ausführungs- und Denial-of-Service-Problemen beim WMF- und PDF-Import sowie bei Schriften auch verwandte Paketvalidierungsfehler in den LTS-Versionen 22.04, 24.04 und 26.04 behebt.
Ungeschütztes Apache OpenOffice erfordert manuelle Maßnahmen
Anders stellt sich die Situation für Nutzer von Apache OpenOffice dar. Die identische Schwachstelle wurde am 2. Oktober 2026 unter der Kennung CVE-2026-59265 offengelegt und betrifft OpenOffice 4.1.16 sowie ältere Versionen. Ein Sicherheitsupdate ist bislang noch nicht erschienen, wird jedoch für die Version 4.1.17 erwartet, die sich in der Release-Candidate-Phase befindet. Apache stuft das Risiko als kritisch ein.
Da ein Patch für Apache OpenOffice noch aussteht, empfiehlt das Sicherheitsteam des Projekts Anwendern dringend, die Java-Runtime-Integration in den Programmeinstellungen temporär zu deaktivieren oder bis zur Bereitstellung der Version 4.1.17 keinerlei Dokumente aus unsicheren Quellen zu öffnen.

