El lunes 5 de octubre de 2026, The Document Foundation publicó seis avisos de seguridad de LibreOffice, todos corregidos en las versiones 26.2.5 y 26.8.0. El más serio, CVE-2026-63277, permite que una hoja de cálculo preparada ejecute código del atacante en cuanto la abres, sin pasar por el aviso de macros. El mismo día, el proyecto Apache OpenOffice reconoció una falla equivalente, CVE-2026-59265, que todavía no tiene parche.
Si en tu empresa usan LibreOffice u OpenOffice para no pagar licencias de Office —algo muy común en PyMEs mexicanas—, esto te toca.
Qué se descubrió
.odb), que a su vez nombra un controlador de Java (JDBC) alojado en un servidor del atacante. Al cargar ese controlador, se ejecuta su código. Ningún paso pide confirmación al usuario.Cada pieza es legítima; juntas llegan a ejecutar código sin pedirle nunca al usuario que confíe en el documento.
La falla la reportaron por separado Rick de Jager (equipo de seguridad V12) y Thomas Rinsma y Edoardo Geraci (Codean Labs). La corrección en LibreOffice es de Caolán McNamara, de Collabora Productivity.
Lo que hay que saber
| Punto | LibreOffice | Apache OpenOffice |
|---|---|---|
| Identificador | CVE-2026-63277 | CVE-2026-59265 |
| Versiones afectadas | Anteriores a 26.2.5 y 26.8.0 | Hasta 4.1.16 (la vigente) |
| Parche | Sí: 26.2.5 y 26.8.0 | No; se espera en 4.1.17 |
| Condición | Soporte de Java activado | Soporte de Java activado |
| Probado en | Windows y Linux | Windows y Linux |
| Explotación real | No reportada | No reportada |
Sobre la gravedad hay datos distintos. Strix le asigna a CVE-2026-63277 una calificación CVSS de 8.5 (alta); Cyber Kendra indica que al momento de su nota no tenía puntuación asignada; y el aviso de OpenOffice clasifica su versión de la falla como crítica. En cualquier caso, la prueba de concepto ya es pública en GitHub, según The Hacker News.
Los otros cinco avisos
Los avisos del 5 de octubre incluyen también una escritura arbitraria de archivos mediante la base de datos Firebird incorporada (CVE-2026-63266), lectura de archivos locales y peticiones a otros servidores a través de los proveedores de datos CSV y SQL (CVE-2026-63267 y CVE-2026-63268), un problema similar con listas de reproducción HLS (CVE-2026-63269) y fugas de variables de entorno y archivos de configuración (CVE-2026-63270). Todos se corrigen con la misma actualización.
¿Está activado Java en tus equipos?
Es la condición clave, y no hay una respuesta única. Cyber Kendra la describe como una configuración que no viene por defecto, pero que es común, sobre todo en Linux cuando se instalan los paquetes de Base y de Java. En Windows depende de si el equipo tiene Java instalado y de cómo se configuró LibreOffice. La única forma de saberlo es revisarlo.
En LibreOffice la opción está en Herramientas ▸ Opciones ▸ LibreOffice ▸ Avanzado: la casilla para usar un entorno de ejecución de Java (Use a Java runtime environment en la interfaz en inglés). En OpenOffice, el aviso oficial la ubica en Herramientas ▸ Opciones ▸ OpenOffice ▸ Java.
Qué hacer esta semana
- Haz la lista. Qué equipos tienen LibreOffice, cuáles OpenOffice y en qué versión. Es la primera tarea de nuestro plan de cuatro semanas para el mes de la ciberseguridad.
- Actualiza LibreOffice a 26.2.5 o 26.8.0 (o posterior). En Linux, revisa que el paquete de tu distribución ya traiga la corrección; los repositorios a veces tardan más que la descarga oficial.
- En OpenOffice, desactiva Java hoy. No hay parche y la 4.1.17 no tiene fecha. Si nadie en la empresa usa conexiones a bases de datos desde la hoja de cálculo, apagar Java no rompe nada.
- Considera dejar OpenOffice. Un proyecto que tarda en publicar correcciones para una falla con prueba de concepto pública es un riesgo en sí mismo.
- Avisa al equipo de un pretexto concreto: hojas de cálculo que llegan por correo como cotización, lista de precios o estado de cuenta de un remitente que no esperabas. La falla no necesita que el usuario active nada; basta con abrir el archivo. Si ya haces simulacros de phishing, mete este escenario en el siguiente.
- Revisa qué protección hay en los equipos. Un archivo que dispara la descarga y ejecución de código Java es exactamente lo que una herramienta de detección de comportamiento debería marcar; la diferencia entre EDR y antivirus está justo ahí.
Por qué importa en México
Muchas PyMEs eligen LibreOffice u OpenOffice para ahorrar licencias, y es una decisión razonable. Lo que suele quedar fuera de la cuenta es quién los actualiza: Microsoft 365 suele actualizarse solo; una suite instalada a mano en 2021 puede seguir igual en 2026. Lo mismo aplica si usan herramientas basadas en LibreOffice dentro de Nextcloud u otras plataformas de colaboración: conviene preguntarle al proveedor si su versión ya incluye las correcciones del 5 de octubre.
Hoy por la mañana hablamos de un phishing que no necesita tu contraseña. Esta falla tiene el mismo patrón de fondo: funciones legítimas usadas en un orden que nadie previó. Contra eso, lo que sirve es tener el inventario al día, aplicar parches rápido y apagar lo que nadie usa.
Equipos al día
¿Cuántas versiones distintas de suite ofimática hay en tu empresa?
Levantamos el inventario de software, aplicamos actualizaciones en todos los equipos y dejamos configuraciones seguras por defecto.



