Saltar al contenido
Quantum Secure Labs
Noticias Ciberseguridad

Una hoja de cálculo maliciosa ejecuta código en LibreOffice y OpenOffice; solo LibreOffice tiene parche

Una hoja de cálculo maliciosa puede ejecutar código del atacante en LibreOffice y Apache OpenOffice nada más abrirla, sin aviso de macros, si Java está activado. Afecta a cualquier empresa que use estas suites…

Por Quantum Secure Labs4 min de lectura
Hoja de cálculo abierta en la pantalla de un portátil en una oficina
En este artículo

Una hoja de cálculo maliciosa puede ejecutar código del atacante en LibreOffice y Apache OpenOffice nada más abrirla, sin aviso de macros, si Java está activado. Afecta a cualquier empresa que use estas suites. Actualiza LibreOffice a la 26.2.5 o la 26.8.0; en OpenOffice, que no tiene parche, desactiva Java.

Lo esencial

  • LibreOffice registra el fallo como CVE-2026-63277 y lo corrigió en las actualizaciones del 5 de octubre de 2026. Están afectadas las versiones anteriores a la 26.2.5 y la 26.8.0, según The Hacker News.
  • Apache OpenOffice tiene el fallo equivalente, CVE-2026-59265, sin corregir. Afecta a todas las versiones hasta la 4.1.16. El arreglo llegará en la 4.1.17, que sigue en pruebas.
  • El ataque solo funciona con el soporte de Java activado. Se probó en Windows y Linux, y los investigadores afirman que no depende del sistema operativo.
  • El equipo V12 ha publicado una prueba de concepto para ambos programas. No se han notificado ataques reales.
  • Lo descubrieron por separado Rick de Jager (V12) y Thomas Rinsma y Edoardo Geraci (Codean Labs).

¿Cómo puede ejecutar código si no hay macros?

Porque no usa macros. El ataque encadena funciones legítimas de Calc, como detalla The Hacker News:

  1. La hoja contiene un rango de base de datos que se refresca solo al abrir el archivo.
  2. Ese refresco descarga un fichero ODB desde una dirección web escrita en la propia hoja.
  3. El ODB indica un controlador JDBC de Java alojado en un servidor remoto.
  4. El programa descarga ese JAR y lo ejecuta. Ese código es el del atacante.

Ningún paso dispara el aviso de macros. Por eso la regla de «no habilites macros» no te protege aquí.

¿Me afecta si en mi empresa usamos Microsoft Office?

El fallo está en LibreOffice y OpenOffice. Te afecta si alguno de tus equipos los tiene instalados, aunque la suite oficial sea otra. Es habitual en equipos con Linux, en empresas que ahorran en licencias y en las que trabajan con la administración pública. También en portátiles donde alguien lo instaló por su cuenta para abrir un .ods. Ninguno de los dos se actualiza solo, así que una instalación olvidada sigue vulnerable hasta que alguien la toque.

¿Es una emergencia?

No, pero tampoco es para dejarlo al mes que viene. Hoy no hay explotación activa conocida. La prueba de concepto ya es pública, y eso acorta el tiempo hasta que alguien la use en una campaña de correo con facturas falsas. Actualiza esta semana.

Qué hacer hoy

  1. Haz inventario. Busca qué equipos tienen LibreOffice u OpenOffice, incluidos los que instalaron los propios usuarios.
  2. Actualiza LibreOffice a la 26.2.5 o a la 26.8.0.
  3. En OpenOffice, desactiva Java en Herramientas > Opciones. Valora migrar esos equipos a LibreOffice, que sí tiene parche.
  4. Avisa al equipo. Que no abran hojas de cálculo (.ods, .xlsx) de remitentes desconocidos, sobre todo las que llegan por correo o como facturas.
  5. Si no necesitas Java en LibreOffice, desactívalo también. Esto es una deducción nuestra a partir de que el ataque requiere Java activado. No es una recomendación de las fuentes.

Qué significa para una pyme

El problema no es usar software libre. Es tener programas instalados que nadie gestiona. Una suite ofimática que no se actualiza sola y que nadie revisa es justo la puerta que aprovecha este fallo.

Con OpenOffice la decisión es sencilla: hoy no tiene parche y LibreOffice sí. Si mantienes OpenOffice por costumbre, es buen momento para cambiar. Si lo mantienes por una dependencia concreta, desactiva Java y deja anotado por qué sigue ahí.

La segunda lección es de formación. Mucha gente aprendió que un documento es peligroso si pide activar macros. Este ataque no pide nada. La regla útil es más simple: los archivos de origen dudoso no se abren sin verificar antes quién los envía.

Una nota de transparencia: esta información procede de una sola fuente secundaria. No hemos podido consultar el aviso oficial de The Document Foundation ni el de Apache. Contrasta las versiones en la web oficial de cada proyecto antes de actualizar.

Si no tienes claro qué software corre en tus equipos, ese inventario es el primer paso de cualquier plan de ciberseguridad.

Preguntas frecuentes

¿Me protege tener las macros desactivadas?

No. El ataque no usa macros y no muestra el aviso. Lo bloquea tener Java desactivado o, en LibreOffice, tener la versión corregida.

¿Estoy a salvo si uso Linux?

No. Los investigadores lo probaron en Windows y Linux y afirman que no depende del sistema operativo.

¿Cuándo tendrá parche OpenOffice?

El proyecto prevé el arreglo en la versión 4.1.17, que sigue en pruebas. Mientras tanto, desactiva Java y no abras hojas de cálculo de origen dudoso.

Fuentes

¿Te preocupa una amenaza como esta?

Revisamos tu exposición y te proponemos cómo protegerte.

Ver el servicio de ciberseguridad

Noticias Ciberseguridad

El ransomware Warlock sigue entrando por SharePoint local sin parchear y apunta a países hispanohablantes

Symantec alerta de que el grupo de ransomware Warlock sigue entrando por servidores SharePoint locales sin parchear y ha atacado a organizaciones de países de habla hispana y portuguesa, también en Europa. Si tu empresa…

Noticias Ciberseguridad

Fortinet avisa de un fallo crítico en FortiMail explotado como día cero y todavía sin parche

Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas…

Noticias Ciberseguridad

Afrontando las Amenazas Cibernéticas: Una Cadena de Cero-Días Potenciada por IA y Más Revelaciones Críticas

La ciberseguridad sigue siendo un campo repleto de desafíos, y esta semana se han resaltado varias vulnerabilidades que podrían tener implicaciones graves para empresas y usuarios en todo el mundo.

¿Quieres aplicar estas ideas a tu negocio?

Cuéntanos tu caso y te decimos cómo aplicar estas estrategias a tu proyecto.