🔥 この記事の詳細
2026-10-06 更新
B
今週中

LibreOfficeとApache OpenOfficeにおいて、マクロの警告を表示させずに悪意のあるコードを実行させる脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-63277CVE-2026-59265
📅 2026-10-06📰 hackernews
📌 一言でいうと
LibreOfficeとApache OpenOfficeにおいて、マクロの警告を表示させずに悪意のあるコードを実行させる脆弱性が発見されました。この攻撃はJavaサポートが有効な場合にのみ機能し、ファイルを開くだけでコードが実行される可能性があります。LibreOfficeは修正済みですが、Apache OpenOfficeは現在修正版をテスト中であり、暫定的な対策が推奨されています。
🔍該当判定
  • LibreOffice を利用しており、バージョンが 26.2.5 または 26.8.0 より古い
  • Apache OpenOffice を利用している(現時点ですべてのバージョンが対象)
  • 上記ソフトの設定で「Java」を有効にして利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
LibreOfficeユーザーはバージョン 26.2.5 または 26.8.0 以降にアップデートしてください。Apache OpenOfficeユーザーは、修正版がリリースされるまでJava設定を無効にするか、信頼できないファイルを開かないでください。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】LibreOfficeおよびOpenOfficeの脆弱性について

お疲れさまです。情報システム担当です。
LibreOfficeやOpenOfficeで、悪意のあるファイルを開くと警告なしにウイルス等が実行される脆弱性が報告されました。

ご協力をお願いしたいこと:
1. LibreOfficeを利用している方は、最新バージョン(26.2.5 または 26.8.0 以降)へのアップデートをお願いします。
2. Apache OpenOfficeを利用している方は、設定から「Java」を無効にするか、心当たりのないファイルは絶対に開かないでください。

対応期限: 本日中
Subject: [Security Alert] Vulnerabilities in LibreOffice and OpenOffice

Dear employees,

A vulnerability has been reported in LibreOffice and OpenOffice that could allow malicious code to run without warning when opening a compromised spreadsheet.

Required Actions:
1. If you use LibreOffice, please update to version 26.2.5 or 26.8.0 immediately.
2. If you use Apache OpenOffice, please disable Java in the settings or avoid opening spreadsheets from untrusted sources.

Deadline: End of today
件名: 【共有】LibreOffice/OpenOffice 任意コード実行脆弱性 (CVE-2026-63277 / CVE-2026-59265) 対応について

お疲れさまです。LibreOfficeおよびApache OpenOfficeにおける脆弱性に関する情報共有です。

■ 概要
Javaサポートが有効な環境において、マクロ警告をバイパスして任意コードを実行させる脆弱性が確認されました。PoC段階であり、実環境での悪用は報告されていませんが、影響範囲が広いため注意が必要です。

■ 影響範囲
- LibreOffice: 26.2.5 および 26.8.0 未満のバージョン
- Apache OpenOffice: バージョン 4.1.16 までの全バージョン

■ 対応手順
1. LibreOfficeのアップデート(v26.2.5 または v26.8.0 以降へ)
2. Apache OpenOffice利用端末におけるJavaサポートの無効化(v4.1.17 リリースまで)

■ 参考情報
- CVE-2026-63277 (LibreOffice)
- CVE-2026-59265 (Apache OpenOffice)

対応優先度: 高
対応期限: 速やかに
Subject: [Technical Alert] Remote Code Execution in LibreOffice/OpenOffice (CVE-2026-63277 / CVE-2026-59265)

Dear Security Team,

We are sharing information regarding vulnerabilities in LibreOffice and Apache OpenOffice that allow the execution of arbitrary code by bypassing macro warnings.

■ Overview
Attackers can execute code immediately upon opening a malicious spreadsheet if Java support is enabled. While currently a PoC, the risk of exploitation is high.

■ Affected Versions
- LibreOffice: Versions prior to 26.2.5 or 26.8.0
- Apache OpenOffice: All versions up to and including 4.1.16

■ Mitigation Steps
1. Update LibreOffice to v26.2.5 or v26.8.0.
2. For Apache OpenOffice, disable Java support in settings until v4.1.17 is released.

■ Reference
- CVE-2026-63277
- CVE-2026-59265

Priority: High
Deadline: Immediate