ニュース

「LibreOffice」に7件の脆弱性、うち5件は「Claude」が発見

対策済みバージョンへの更新を

「LibreOffice」に7件の脆弱性

 The Document Foundationは9月21日(中央ヨーロッパ夏時間)、オフィスソフト「LibreOffice」に複数の脆弱性が見つかったことを公表した。細工されたドキュメントを開くことで、メモリの破損や情報の読み取りが引き起こされる可能性があるという。

 今回公表された脆弱性は、以下の7件(括弧内は「CVSS 4.0」の基本値)。深刻度の評価はいずれも「Medium」。

  • CVE-2026-63278(6.7):文書内のリンクに「Package」URLを仕込むことで、環境変数やINIファイルの値が外部のサーバーへ送信される可能性がある。過去の「CVE-2024-12426」への対策では、パッケージコンテンツプロバイダーの指定方法をすべては認識できていなかった
  • CVE-2026-63272(5.4):WMF画像のテキストレコードのインポート時に、ヒープバッファーオーバーフローが発生
  • CVE-2026-63273(5.4):「Draw」で暗号化されたPDFをインポートする際に、ヒープバッファーオーバーフローが発生。文書内の暗号化辞書に記された鍵の長さが、確認されないまま使われていた
  • CVE-2026-63274(5.4):「Draw」でPDFのストリームオブジェクトをインポートする際に、ヒープバッファーオーバーフローが発生。ストリームの長さが、実際のバイト数と照合されていなかった
  • CVE-2026-63275(5.4):CFFフォントのヒント処理でスタックバッファーオーバーフローが発生。ヒントの数が、誤った上限と比較されていた
  • CVE-2026-63276(5.4):CFFフォントをType 1に変換する処理でスタックバッファーオーバーフローが発生。この変換は、文書をPDFにエクスポートするときのフォントのサブセット化で行われる
  • CVE-2026-63279(5.4):PICT画像のインポート時に、パレットのインデックスが範囲を確認されずに使われ、境界外読み取りが発生

 「CVE-2026-63278」「CVE-2026-63279」を除く5件は、AIモデル「Claude」を開発するAnthropicがエージェントを使ってオープンソースプロジェクトのセキュリティを調査する過程で発見されたという。

 上記の脆弱性は、「LibreOffice 26.2」シリーズ(v26.2.5より前)に影響する。いずれも、7月23日に公開された「LibreOffice 26.2.5」で修正済みだ。「26.2」シリーズを使い続ける場合は、9月に公開された26.2.6など、それ以降のバージョンへ更新したい。

 「26.2」シリーズのサポートは11月30日までとなっているので、これを機に「LibreOffice 26.8」シリーズへ移行してしまってもよいだろう。