SUna hoja de cálculo que ejecuta código al abrirla, sin aviso de macros: LibreOffice ya corrigió, OpenOffice todavía no
// syswork LOG · categoríaNoticiaslectura5 MIN

Una hoja de cálculo que ejecuta código al abrirla, sin aviso de macros: LibreOffice ya corrigió, OpenOffice todavía no

LibreOffice publicó el 5 de octubre seis avisos de seguridad, entre ellos uno que permite ejecutar código al abrir una hoja de cálculo si Java está activo. OpenOffice sigue sin parche. Qué hacer.

Hoja de cálculo abierta en una computadora de oficina con una alerta de seguridad superpuesta
Hoja de cálculo abierta en una computadora de oficina con una alerta de seguridad superpuesta

El lunes 5 de octubre de 2026, The Document Foundation publicó seis avisos de seguridad de LibreOffice, todos corregidos en las versiones 26.2.5 y 26.8.0. El más serio, CVE-2026-63277, permite que una hoja de cálculo preparada ejecute código del atacante en cuanto la abres, sin pasar por el aviso de macros. El mismo día, el proyecto Apache OpenOffice reconoció una falla equivalente, CVE-2026-59265, que todavía no tiene parche.

Si en tu empresa usan LibreOffice u OpenOffice para no pagar licencias de Office —algo muy común en PyMEs mexicanas—, esto te toca.

Qué se descubrió

Calc permite que un rango de base de datos (un bloque de celdas) traiga su contenido de una fuente externa y se actualice solo. Según la descripción técnica que recogen Cyber Kendra y The Hacker News, el archivo malicioso pone ese rango a refrescarse cada segundo desde un documento de base de datos remoto (.odb), que a su vez nombra un controlador de Java (JDBC) alojado en un servidor del atacante. Al cargar ese controlador, se ejecuta su código. Ningún paso pide confirmación al usuario.

Cada pieza es legítima; juntas llegan a ejecutar código sin pedirle nunca al usuario que confíe en el documento.

La falla la reportaron por separado Rick de Jager (equipo de seguridad V12) y Thomas Rinsma y Edoardo Geraci (Codean Labs). La corrección en LibreOffice es de Caolán McNamara, de Collabora Productivity.

Lo que hay que saber

PuntoLibreOfficeApache OpenOffice
IdentificadorCVE-2026-63277CVE-2026-59265
Versiones afectadasAnteriores a 26.2.5 y 26.8.0Hasta 4.1.16 (la vigente)
ParcheSí: 26.2.5 y 26.8.0No; se espera en 4.1.17
CondiciónSoporte de Java activadoSoporte de Java activado
Probado enWindows y LinuxWindows y Linux
Explotación realNo reportadaNo reportada

Sobre la gravedad hay datos distintos. Strix le asigna a CVE-2026-63277 una calificación CVSS de 8.5 (alta); Cyber Kendra indica que al momento de su nota no tenía puntuación asignada; y el aviso de OpenOffice clasifica su versión de la falla como crítica. En cualquier caso, la prueba de concepto ya es pública en GitHub, según The Hacker News.

Los otros cinco avisos

Los avisos del 5 de octubre incluyen también una escritura arbitraria de archivos mediante la base de datos Firebird incorporada (CVE-2026-63266), lectura de archivos locales y peticiones a otros servidores a través de los proveedores de datos CSV y SQL (CVE-2026-63267 y CVE-2026-63268), un problema similar con listas de reproducción HLS (CVE-2026-63269) y fugas de variables de entorno y archivos de configuración (CVE-2026-63270). Todos se corrigen con la misma actualización.

¿Está activado Java en tus equipos?

Es la condición clave, y no hay una respuesta única. Cyber Kendra la describe como una configuración que no viene por defecto, pero que es común, sobre todo en Linux cuando se instalan los paquetes de Base y de Java. En Windows depende de si el equipo tiene Java instalado y de cómo se configuró LibreOffice. La única forma de saberlo es revisarlo.

En LibreOffice la opción está en Herramientas ▸ Opciones ▸ LibreOffice ▸ Avanzado: la casilla para usar un entorno de ejecución de Java (Use a Java runtime environment en la interfaz en inglés). En OpenOffice, el aviso oficial la ubica en Herramientas ▸ Opciones ▸ OpenOffice ▸ Java.

Qué hacer esta semana

  1. Haz la lista. Qué equipos tienen LibreOffice, cuáles OpenOffice y en qué versión. Es la primera tarea de nuestro plan de cuatro semanas para el mes de la ciberseguridad.
  2. Actualiza LibreOffice a 26.2.5 o 26.8.0 (o posterior). En Linux, revisa que el paquete de tu distribución ya traiga la corrección; los repositorios a veces tardan más que la descarga oficial.
  3. En OpenOffice, desactiva Java hoy. No hay parche y la 4.1.17 no tiene fecha. Si nadie en la empresa usa conexiones a bases de datos desde la hoja de cálculo, apagar Java no rompe nada.
  4. Considera dejar OpenOffice. Un proyecto que tarda en publicar correcciones para una falla con prueba de concepto pública es un riesgo en sí mismo.
  5. Avisa al equipo de un pretexto concreto: hojas de cálculo que llegan por correo como cotización, lista de precios o estado de cuenta de un remitente que no esperabas. La falla no necesita que el usuario active nada; basta con abrir el archivo. Si ya haces simulacros de phishing, mete este escenario en el siguiente.
  6. Revisa qué protección hay en los equipos. Un archivo que dispara la descarga y ejecución de código Java es exactamente lo que una herramienta de detección de comportamiento debería marcar; la diferencia entre EDR y antivirus está justo ahí.

Por qué importa en México

Muchas PyMEs eligen LibreOffice u OpenOffice para ahorrar licencias, y es una decisión razonable. Lo que suele quedar fuera de la cuenta es quién los actualiza: Microsoft 365 suele actualizarse solo; una suite instalada a mano en 2021 puede seguir igual en 2026. Lo mismo aplica si usan herramientas basadas en LibreOffice dentro de Nextcloud u otras plataformas de colaboración: conviene preguntarle al proveedor si su versión ya incluye las correcciones del 5 de octubre.

Hoy por la mañana hablamos de un phishing que no necesita tu contraseña. Esta falla tiene el mismo patrón de fondo: funciones legítimas usadas en un orden que nadie previó. Contra eso, lo que sirve es tener el inventario al día, aplicar parches rápido y apagar lo que nadie usa.

Equipos al día

¿Cuántas versiones distintas de suite ofimática hay en tu empresa?

Levantamos el inventario de software, aplicamos actualizaciones en todos los equipos y dejamos configuraciones seguras por defecto.

Pedir revisión de equipos

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#libreoffice#software libre

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué versión de suite ofimática tiene cada equipo de tu empresa?

Inventariamos software, actualizamos y dejamos configuraciones seguras en todos los equipos, uses Microsoft 365, LibreOffice u OpenOffice.

Ver soporte técnico