ARTICLE · 1148659
LibreOffice Calc曝(CVE-2026-63277),恶意电子表格可绕过宏提示触发Java代码执行
LibreOffice Calc曝(CVE-2026-63277),恶意电子表格可绕过宏提示触发Java代码执行
一、漏洞概述
LibreOffice Calc被披露存在JDBC Classpath代码执行漏洞,编号为CVE-2026-63277。该漏洞由V12安全团队发现,攻击者可通过构造恶意电子表格,在特定环境下触发任意Java字节码执行。
漏洞利用了Calc的数据库区域自动刷新机制。恶意电子表格会引用远程ODB数据库文件,而该文件中的JDBC配置可以指定攻击者控制的驱动类及远程JAR文件。当Calc加载并实例化该驱动时,便可能触发恶意Java代码执行。
研究人员指出,该过程不会像传统宏执行那样先弹出相应的宏安全警告或活动内容确认提示,增加了用户识别风险的难度。
漏洞利用前提: 目标环境需要安装并启用Java和JDBC相关支持。
二、漏洞原理与攻击链
该漏洞的核心问题在于,Calc在处理自动刷新的数据库区域时,会获取关联的远程ODB文件,并依据其中的JDBC配置加载指定驱动。
攻击过程主要分为以下几个阶段:
打开恶意电子表格: Calc恢复文档中保存的数据库区域,并启动自动刷新。 获取远程ODB文件: 数据库区域引用远程数据源,Calc请求获取对应的ODB数据库文档。 读取JDBC驱动配置: 远程获取的ODB文件通常则会通过JavaDriverClass指定驱动类,并通过JavaDriverClassPath指定远程JAR的加载路径。 加载并实例化驱动: Calc获取指定的JAR文件并实例化JDBC驱动,在特定条件下触发其中的恶意Java代码。
整个攻击链不依赖传统的宏执行机制,而是利用数据库刷新和JDBC驱动加载流程实现代码执行。因此,单纯禁用宏并不能彻底消除这一风险。
三、PoC 演示
关注
重播 分享 赞
四、影响范围
五、修复与防护建议
1. 升级至修复版本
建议用户升级至LibreOffice 26.2.5、26.8.0或厂商后续提供的适用修复版本,并结合所使用的版本分支核对官方公告。
2. 评估关闭Java支持
如果日常办公不依赖Java,可评估关闭LibreOffice中的Java支持,降低相关攻击面。调整前应确认业务兼容性。
3. 谨慎打开外部文档
避免直接打开来源不明的电子表格及数据库文件,尤其是通过邮件附件、即时通信工具或外部共享链接收到的文件。
4. 加强终端行为监控
关注LibreOffice进程的异常网络请求、远程JAR文件获取,以及办公软件启动计算器或其他非预期子进程的行为。