Saltar al contenido
Mark-Co Digital
Ciberseguridad

LibreOffice y OpenOffice: una planilla puede ejecutar código al abrirse

LibreOffice corrigió CVE-2026-63277, una falla de Calc que permitía ejecutar código al abrir una planilla, sin aviso de macros. OpenOffice (CVE-2026-59265) todavía no tiene versión corregida. Qué versión instalar y qué hacer hoy en tu pyme.

7 min de lectura Investigado y publicado con Claude

Ilustración de una planilla de cálculo con una celda resaltada en naranja conectada a un triángulo de alerta, junto al título Planillas en riesgo
En este artículo
  1. Qué pasó
  2. Por qué es más peligrosa que un virus de macros
  3. Las otras fallas corregidas
  4. Qué versión instalar
  5. Qué hacer ahora
  6. Preguntas frecuentes
  7. ¿Necesitás ayuda?
  8. Fuentes

Si en tu empresa usan LibreOffice, actualizalo hoy a la versión 26.2.5 o posterior (o a la 26.8): una falla corregida el 5 de octubre de 2026 permitía que una planilla de Calc ejecutara código del atacante apenas se abría, sin el aviso de macros. Si usan Apache OpenOffice, el problema es más serio porque todavía no hay versión corregida: hasta que salga la 4.1.17, desactivá Java en el programa y no abras planillas de origen desconocido.

Qué pasó#

El 5 de octubre de 2026, el proyecto LibreOffice publicó seis avisos de seguridad que afectan sobre todo a Calc, la planilla de cálculo. El más grave es CVE-2026-63277, titulado "RCE via calcext:data-mappings, sql provider and jdbc connector", es decir, ejecución remota de código.

Según el aviso oficial, Calc permite vincular rangos de celdas con fuentes de datos externas. Un documento preparado podía indicar un controlador de base de datos Java (JDBC) para cargarlo desde una ubicación remota, y eso permitía ejecutar código Java al abrir el archivo. En las versiones corregidas, las rutas de clases de Java tienen que ser archivos locales (URL de tipo file).

La misma falla, con otro número, afecta a Apache OpenOffice: es CVE-2026-59265. Su aviso oficial la califica como crítica y dice que un documento no confiable puede disparar la ejecución de código arbitrario, "incluso remoto", cuando el usuario lo abre.

La falla fue reportada en forma independiente por investigadores de V12 y de Codean Labs, según el listado de avisos de LibreOffice.

Por qué es más peligrosa que un virus de macros#

La mayoría de los equipos ya sabe desconfiar del aviso que pide "habilitar macros". Esta falla no lo muestra: como explica The Hacker News, combina funciones legítimas (rangos de datos que se actualizan desde una dirección web y un controlador JDBC) para que el programa descargue y ejecute un archivo JAR con el código del atacante.

Hay dos datos que bajan un poco el riesgo inmediato:

  • Necesita Java. El ataque requiere que el programa tenga habilitado el soporte de Java, según The Hacker News y el aviso de OpenOffice.
  • No hay ataques conocidos todavía. Al 6 de octubre era una prueba de concepto y no había reportes de uso en ataques reales, de acuerdo con The Hacker News.

Igual conviene actuar rápido: con los detalles técnicos ya publicados, armar una planilla maliciosa es mucho más fácil, y el correo con un "presupuesto.ods" o una "lista de precios" adjunta es una puerta de entrada habitual en cualquier empresa.

Las otras fallas corregidas#

El mismo 5 de octubre, LibreOffice publicó otros cinco avisos, todos listados en su página de seguridad:

CVE Qué permitía
CVE-2026-63266 Escribir archivos en el equipo usando los vínculos externos de Calc y la función de backup de Firebird
CVE-2026-63267 Leer archivos locales y hacer pedidos a otros servidores (SSRF) con el proveedor CSV
CVE-2026-63268 Leer archivos locales con el proveedor SQL y bases de archivo plano
CVE-2026-63269 Leer archivos locales y hacer pedidos SSRF con GStreamer y listas HLS
CVE-2026-63270 Filtrar variables de entorno y archivos de configuración

Para CVE-2026-63266, el aviso indica que está corregida en LibreOffice 26.2.5 y 26.8.0. Para el resto, cada aviso detalla su versión corregida en la página oficial: mantener LibreOffice en la última versión de su rama es la forma más simple de cubrirlos.

Qué versión instalar#

Las versiones corregidas de LibreOffice son 26.2.5 y 26.8.0 o cualquiera posterior, según el aviso de CVE-2026-63277. Para elegir:

  • LibreOffice 26.8 salió el 26 de agosto de 2026 y es la rama con funciones nuevas, según el blog de The Document Foundation.
  • LibreOffice 26.2 es la rama de mantenimiento que la fundación sugiere para entornos de producción. Ya salió la 26.2.6 (el 3 de septiembre de 2026), pero esta rama deja de recibir actualizaciones el 30 de noviembre de 2026, según el mismo anuncio.

Si hoy van a tocar todas las computadoras, nuestra sugerencia es pasar directamente a la 26.8: evitás tener que repetir el trabajo en menos de dos meses.

Para Apache OpenOffice, todas las versiones hasta la 4.1.16 inclusive están afectadas. La 4.1.17, que trae la corrección, estaba en fase de candidata a publicación cuando salió el aviso.

Qué hacer ahora#

  1. Hacé un inventario rápido. Anotá qué computadoras tienen LibreOffice u OpenOffice y qué versión (en LibreOffice se ve en Ayuda > Acerca de LibreOffice). No te olvides de las notebooks personales que se usan para trabajar.
  2. Actualizá LibreOffice a 26.2.5 o posterior, idealmente a 26.8, desde la página oficial de descargas.
  3. En OpenOffice, desactivá Java ya. El aviso oficial indica entrar en Tools > Options > OpenOffice > Java (Herramientas > Opciones > OpenOffice > Java) y destildar "Use a Java runtime environment" (Usar un entorno de ejecución de Java). Cuando salga la 4.1.17, actualizá.
  4. Avisale al equipo. Pediles que no abran planillas (.ods, .xlsx, .csv) que lleguen de remitentes desconocidos o inesperados hasta que todo esté actualizado, aunque no pidan habilitar macros.
  5. Revisá tus copias de seguridad. Si algo sale mal, un backup reciente y separado de la red es lo que te permite volver a trabajar.

Si ya pasaste por los parches de esta semana, como la actualización urgente de iOS y macOS por una falla explotada o la del helpdesk Zammad, sumá LibreOffice a la misma planilla de control. Y si en tu empresa también circulan contraseñas o claves dentro de archivos, repasá nuestra guía sobre cómo proteger las claves de API de tu pyme.

Preguntas frecuentes#

¿Me afecta si uso Excel o Google Sheets?#

No. Las fallas descritas en estos avisos son de LibreOffice y Apache OpenOffice. El riesgo aparece si en alguna computadora de la empresa se abre la planilla con alguno de esos dos programas.

¿Alcanza con no habilitar macros?#

No. Esta falla no usa macros ni muestra el aviso correspondiente: según el aviso de LibreOffice, el código se ejecuta al abrir el documento a través de un controlador Java remoto.

¿Cómo sé si mi versión de LibreOffice está corregida?#

Entrá en Ayuda > Acerca de LibreOffice. Si dice 26.2.5 o superior dentro de la rama 26.2, o 26.8.0 o superior, ya tenés la corrección de CVE-2026-63277.

¿Hay ataques reales usando esta falla?#

Al 6 de octubre de 2026 no había reportes de uso en ataques reales, según The Hacker News. Eso puede cambiar rápido ahora que los detalles son públicos.

¿Necesitás ayuda?#

En Mark-Co Digital ayudamos a pymes a mantener al día sus equipos, servidores y copias de respaldo. Si querés ordenar actualizaciones, backups y accesos para no depender de la suerte, mirá nuestro servicio de backups y seguridad y el de cloud e infraestructura, o escribinos y lo vemos juntos.

Fuentes#

Compartí este artículo

WhatsApp LinkedIn X

Servicios relacionados

Seguí leyendo

Contanos qué necesitás

Respondemos cada consulta con una propuesta concreta para tu proyecto.

Usamos cookies de analítica para entender cómo se usa el sitio y mejorarlo. Más info