ニュース

「LibreOffice」で6件の脆弱性修正、「Apache OpenOffice」共通の問題にも先んじて対処

「26.2」系はv26.2.5以降への更新を、「26.8」系は初期版で対処済み

「LibreOffice」の脆弱性情報

 The Document Foundationは10月5日(中央ヨーロッパ夏時間、以下同)、オープンソースのオフィスソフト「LibreOffice」に複数の脆弱性が見つかったことを公表した。いずれも、細工されたドキュメントを開くことで、ファイルの書き込みや読み取り、情報の送信、さらにはコードの実行が引き起こされる可能性がある。

 今回公表された脆弱性は、以下の6件(括弧内は「CVSS 4.0」の基本値)。深刻度の評価は、最大で「High」。

  • CVE-2026-63277(8.5、High):「Calc」の外部データソースへのリンクを悪用した、リモートコード実行。文書内のリンクにJavaのデータベースドライバーをリモートの場所から読み込むよう指定でき、文書を開くだけで、その場所のJavaコードが実行される可能性がある
  • CVE-2026-63266(6.8):「Calc」のリンクを通じて、埋め込みの「Firebird」データベースが、ユーザーが書き込める任意の場所にファイルを書き込める
  • CVE-2026-63267(6.7):「Calc」のCSVデータソースへのリンクが、文書の読み込み時に取得され、ローカルファイルがシートに読み込まれたり、攻撃者が文書内で指定したホストへ意図しないリクエストが送られたりする(SSRF)
  • CVE-2026-63268(6.7):「Calc」のsqlタイプのリンクが、ローカルのテキストファイルのフォルダーをデータベースとして指定でき、ローカルのテキストファイルがシートに読み込まれる
  • CVE-2026-63269(6.7):Linuxで「GStreamer」により再生されるリンク先のメディアが、HLSプレイリストを使って、ローカルのファイルやリモートのURLの内容を読み込ませ、その内容が文書に取り込まれる可能性がある
  • CVE-2026-63270(6.7):環境変数やINIファイルの値に展開されるURLを使って、機密情報が外部のサーバーへ送信される可能性がある。「CVE-2024-12426」で追加されたチェックが、文書がURLを指定できるすべての箇所には適用されていなかった

 なお、「CVE-2026-63277」は「Apache OpenOffice」で報告されているコード実行脆弱性「CVE-2026-59265」(Critical、未修正)と同じ内容だ。

 これらの脆弱性は、いずれも「LibreOffice 26.2.5」「LibreOffice 26.8.0」で修正済み。「26.2」シリーズのユーザーはv26.2.5以降へのアップデートが必要だ(「26.8」系初期版で対処済み)。

 「26.2」シリーズのサポートは11月30日までとなっているので、これを機に「26.8」シリーズへ移行してしまってもよいだろう。