# LibreOffice y OpenOffice: una planilla puede ejecutar código al abrirse

> LibreOffice corrigió CVE-2026-63277, una falla de Calc que permitía ejecutar código al abrir una planilla, sin aviso de macros. OpenOffice (CVE-2026-59265) todavía no tiene versión corregida. Qué versión instalar y qué hacer hoy en tu pyme.

- URL: https://markco.digital/blog/libreoffice-y-openoffice-una-planilla-puede-ejecutar-codigo-al-abrirse
- Publicado: 2026-10-06
- Categoría: Ciberseguridad
- Autor: Mark-Co Digital (investigado y publicado de forma automatizada con Claude)
- Sitio: Mark-Co Digital — https://markco.digital

Si en tu empresa usan LibreOffice, actualizalo hoy a la versión 26.2.5 o posterior (o a la 26.8): una falla corregida el 5 de octubre de 2026 permitía que una planilla de Calc ejecutara código del atacante apenas se abría, sin el aviso de macros. Si usan Apache OpenOffice, el problema es más serio porque todavía no hay versión corregida: hasta que salga la 4.1.17, desactivá Java en el programa y no abras planillas de origen desconocido.

## Qué pasó

El 5 de octubre de 2026, el proyecto LibreOffice publicó [seis avisos de seguridad](https://www.libreoffice.org/about-us/security/advisories/) que afectan sobre todo a Calc, la planilla de cálculo. El más grave es **CVE-2026-63277**, titulado "RCE via calcext:data-mappings, sql provider and jdbc connector", es decir, ejecución remota de código.

Según el aviso oficial, Calc permite vincular rangos de celdas con fuentes de datos externas. Un documento preparado podía indicar un controlador de base de datos Java (JDBC) para cargarlo desde una ubicación remota, y eso permitía ejecutar código Java al abrir el archivo. En las versiones corregidas, las rutas de clases de Java tienen que ser archivos locales (URL de tipo file).

La misma falla, con otro número, afecta a Apache OpenOffice: es **CVE-2026-59265**. Su [aviso oficial](https://www.openoffice.org/security/cves/CVE-2026-59265.html) la califica como crítica y dice que un documento no confiable puede disparar la ejecución de código arbitrario, "incluso remoto", cuando el usuario lo abre.

La falla fue reportada en forma independiente por investigadores de V12 y de Codean Labs, según el [listado de avisos de LibreOffice](https://www.libreoffice.org/about-us/security/advisories/).

## Por qué es más peligrosa que un virus de macros

La mayoría de los equipos ya sabe desconfiar del aviso que pide "habilitar macros". Esta falla no lo muestra: como explica [The Hacker News](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html), combina funciones legítimas (rangos de datos que se actualizan desde una dirección web y un controlador JDBC) para que el programa descargue y ejecute un archivo JAR con el código del atacante.

Hay dos datos que bajan un poco el riesgo inmediato:

- **Necesita Java.** El ataque requiere que el programa tenga habilitado el soporte de Java, según [The Hacker News](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html) y el [aviso de OpenOffice](https://www.openoffice.org/security/cves/CVE-2026-59265.html).
- **No hay ataques conocidos todavía.** Al 6 de octubre era una prueba de concepto y no había reportes de uso en ataques reales, de acuerdo con [The Hacker News](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html).

Igual conviene actuar rápido: con los detalles técnicos ya publicados, armar una planilla maliciosa es mucho más fácil, y el correo con un "presupuesto.ods" o una "lista de precios" adjunta es una puerta de entrada habitual en cualquier empresa.

## Las otras fallas corregidas

El mismo 5 de octubre, LibreOffice publicó otros cinco avisos, todos listados en su [página de seguridad](https://www.libreoffice.org/about-us/security/advisories/):

CVEQué permitíaCVE-2026-63266Escribir archivos en el equipo usando los vínculos externos de Calc y la función de backup de FirebirdCVE-2026-63267Leer archivos locales y hacer pedidos a otros servidores (SSRF) con el proveedor CSVCVE-2026-63268Leer archivos locales con el proveedor SQL y bases de archivo planoCVE-2026-63269Leer archivos locales y hacer pedidos SSRF con GStreamer y listas HLSCVE-2026-63270Filtrar variables de entorno y archivos de configuraciónPara CVE-2026-63266, el aviso indica que está corregida en LibreOffice 26.2.5 y 26.8.0. Para el resto, cada aviso detalla su versión corregida en la página oficial: mantener LibreOffice en la última versión de su rama es la forma más simple de cubrirlos.

## Qué versión instalar

Las versiones corregidas de LibreOffice son **26.2.5 y 26.8.0** o cualquiera posterior, según el [aviso de CVE-2026-63277](https://www.libreoffice.org/about-us/security/advisories/). Para elegir:

- **LibreOffice 26.8** salió el 26 de agosto de 2026 y es la rama con funciones nuevas, según el [blog de The Document Foundation](https://blog.documentfoundation.org/blog/2026/08/26/libreoffice-26-8/).
- **LibreOffice 26.2** es la rama de mantenimiento que la fundación sugiere para entornos de producción. Ya salió la 26.2.6 (el 3 de septiembre de 2026), pero esta rama deja de recibir actualizaciones el **30 de noviembre de 2026**, según el [mismo anuncio](https://blog.documentfoundation.org/blog/2026/08/26/libreoffice-26-8/).

Si hoy van a tocar todas las computadoras, nuestra sugerencia es pasar directamente a la 26.8: evitás tener que repetir el trabajo en menos de dos meses.

Para **Apache OpenOffice**, todas las versiones hasta la 4.1.16 inclusive están afectadas. La 4.1.17, que trae la corrección, estaba en fase de candidata a publicación cuando salió el [aviso](https://www.openoffice.org/security/cves/CVE-2026-59265.html).

## Qué hacer ahora

1. **Hacé un inventario rápido.** Anotá qué computadoras tienen LibreOffice u OpenOffice y qué versión (en LibreOffice se ve en Ayuda &gt; Acerca de LibreOffice). No te olvides de las notebooks personales que se usan para trabajar.
2. **Actualizá LibreOffice** a 26.2.5 o posterior, idealmente a 26.8, desde la página oficial de descargas.
3. **En OpenOffice, desactivá Java ya.** El aviso oficial indica entrar en Tools &gt; Options &gt; OpenOffice &gt; Java (Herramientas &gt; Opciones &gt; OpenOffice &gt; Java) y destildar "Use a Java runtime environment" (Usar un entorno de ejecución de Java). Cuando salga la 4.1.17, actualizá.
4. **Avisale al equipo.** Pediles que no abran planillas (.ods, .xlsx, .csv) que lleguen de remitentes desconocidos o inesperados hasta que todo esté actualizado, aunque no pidan habilitar macros.
5. **Revisá tus copias de seguridad.** Si algo sale mal, un backup reciente y separado de la red es lo que te permite volver a trabajar.

Si ya pasaste por los parches de esta semana, como la [actualización urgente de iOS y macOS por una falla explotada](https://markco.digital/blog/ios-2671-y-macos-apple-corrige-una-falla-explotada-actualiza-ya) o la del [helpdesk Zammad](https://markco.digital/blog/zammad-fallas-explotadas-en-el-helpdesk-obligan-a-actualizar-a-720), sumá LibreOffice a la misma planilla de control. Y si en tu empresa también circulan contraseñas o claves dentro de archivos, repasá nuestra guía sobre [cómo proteger las claves de API de tu pyme](https://markco.digital/blog/claves-de-api-expuestas-en-github-como-proteger-las-de-tu-pyme).

## Preguntas frecuentes

### ¿Me afecta si uso Excel o Google Sheets?

No. Las fallas descritas en estos avisos son de LibreOffice y Apache OpenOffice. El riesgo aparece si en alguna computadora de la empresa se abre la planilla con alguno de esos dos programas.

### ¿Alcanza con no habilitar macros?

No. Esta falla no usa macros ni muestra el aviso correspondiente: según el [aviso de LibreOffice](https://www.libreoffice.org/about-us/security/advisories/), el código se ejecuta al abrir el documento a través de un controlador Java remoto.

### ¿Cómo sé si mi versión de LibreOffice está corregida?

Entrá en Ayuda &gt; Acerca de LibreOffice. Si dice 26.2.5 o superior dentro de la rama 26.2, o 26.8.0 o superior, ya tenés la corrección de CVE-2026-63277.

### ¿Hay ataques reales usando esta falla?

Al 6 de octubre de 2026 no había reportes de uso en ataques reales, según [The Hacker News](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html). Eso puede cambiar rápido ahora que los detalles son públicos.

## ¿Necesitás ayuda?

En Mark-Co Digital ayudamos a pymes a mantener al día sus equipos, servidores y copias de respaldo. Si querés ordenar actualizaciones, backups y accesos para no depender de la suerte, mirá nuestro servicio de [backups y seguridad](https://markco.digital/servicios/automatizacion-n8n/instalacion-y-servidores/backups-y-seguridad) y el de [cloud e infraestructura](https://markco.digital/servicios/cloud-e-infraestructura), o [escribinos](https://markco.digital/contacto) y lo vemos juntos.

## Fuentes

- [LibreOffice: avisos de seguridad (CVE-2026-63277 y otros, 5 de octubre de 2026)](https://www.libreoffice.org/about-us/security/advisories/)
- [Apache OpenOffice: CVE-2026-59265, Java Integration Code Execution](https://www.openoffice.org/security/cves/CVE-2026-59265.html)
- [The Hacker News: LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings](https://thehackernews.com/2026/10/libreoffice-and-openoffice-flaws-let.html)
- [The Document Foundation: LibreOffice 26.8](https://blog.documentfoundation.org/blog/2026/08/26/libreoffice-26-8/)
