LibreOffice Calcにコード実行の脆弱性 CVE-2026-63277―PoC公開、悪意ある表計算ファイルを開くだけでJavaコード実行の恐れ

セキュリティニュース

投稿日時: 更新日時:

LibreOffice Calcにコード実行の脆弱性 CVE-2026-63277―PoC公開、悪意ある表計算ファイルを開くだけでJavaコード実行の恐れ

The Document Foundationは2026年10月5日、LibreOfficeに存在する複数の脆弱性を公表し、LibreOffice 26.2.5および26.8.0で修正したと発表しました。

このうち最も深刻なのが、LibreOffice Calcの外部データ連携機能を悪用してJavaコードを実行できる「CVE-2026-63277」です。細工された表計算ファイルを利用者が開くことで、文書から指定されたリモートのJavaデータベースドライバが読み込まれ、コードが実行される可能性があります。

CVE-2026-63277のCVSS v4.0は8.5(High)です。V12 Securityは技術情報とPoC(概念実証)を公開していますが、CVEレコード上では現時点で実悪用は「none」とされており、実際の攻撃での悪用は確認されていません。

The Document Foundationは、LibreOffice 26.2.5以降または26.8.0以降への更新を推奨しています。26.2系では2026年9月24日に26.2.6も公開されているため、企業利用では提供中の最新修正版へ更新するのが適切です。

LibreOffice脆弱性のサマリー

  • The Document Foundationが2026年10月5日に6件の脆弱性を公表
  • 最も深刻なのはCVE-2026-63277
  • CVE-2026-63277はLibreOffice Calcの外部データ連携とJDBCを悪用するコード実行の脆弱性
  • CVSS v4.0は8.5(High)
  • 細工された文書を利用者が開くことが攻撃成立の条件
  • Javaデータベースドライバをリモートから読み込ませ、Javaコードを実行できる可能性がある
  • LibreOffice 26.2.5および26.8.0で修正
  • V12 SecurityがPoCと技術情報を公開
  • CVEレコードでは実悪用は「none」
  • 同時に任意ファイル書き込み、ローカルファイル読み取り、SSRF、環境変数漏洩など5件の脆弱性も修正
  • The Document Foundationは全利用者へ更新を推奨
  • 企業ではメール添付や外部から受領した表計算ファイルを扱う端末を優先して確認したい
CVE 内容 CVSS v4.0 修正版
CVE-2026-63277 JDBC経由のコード実行 8.5 High 26.2.5 / 26.8.0
CVE-2026-63266 任意ファイル書き込み 6.8 Medium 26.2.5 / 26.8.0
CVE-2026-63267 ローカルファイル読み取り・GET SSRF 6.7 Medium 26.2.5 / 26.8.0
CVE-2026-63268 ローカルファイル読み取り 6.7 Medium 26.2.5 / 26.8.0
CVE-2026-63269 GStreamer/HLS経由のローカルファイル読み取り・GET SSRF 6.7 Medium 26.2.5 / 26.8.0
CVE-2026-63270 環境変数・INIファイル情報の漏洩 6.7 Medium 26.2.5 / 26.8.0

CVE-2026-63277とは

CVE-2026-63277は、LibreOffice Calcがセル範囲と外部データソースを関連付け、その設定を文書内へ保存できる機能に起因します。

The Document Foundationによると、細工された文書は外部データソースとしてJavaデータベースドライバを指定でき、リモートに置かれたJavaコードを読み込ませることが可能でした。

そのため、利用者が文書を開くと、外部から取得されたJavaコードが実行される可能性があります。

修正版では、Javaクラスパスへ指定できるエントリをローカルのfile URLに制限し、リモートのJavaコードを直接読み込めないようにしています。

この脆弱性はV12 SecurityのRick de Jager氏と、Codean LabsのThomas Rinsma氏、Edoardo Geraci氏が独立して報告しました。

PoCが公開、マクロを有効化する操作を必要としない攻撃経路

V12 SecurityはCVE-2026-63277に関する技術情報とPoCを公開しています。

研究者の検証では、Calcの外部データソースとJDBC連携を利用することで、一般的なOffice文書のマクロ実行とは異なる経路からコード実行へ到達します。

The Document Foundationの公式アドバイザリでも、文書を開くことでリモートのJavaデータベースドライバを読み込み、Javaコードが実行され得ると説明しています。

このため、利用者が「マクロを有効化しなければ安全」と判断している環境でも、別の文書機能を経由する攻撃として考える必要があります。

なお、公開PoCが存在することと、実際の攻撃で悪用されていることは別です。

CVEレコードに付随するCISAのSSVC評価では、CVE-2026-63277のExploitationは「none」とされています。

攻撃にはJava/JDBC環境が関係

CVE-2026-63277はJavaデータベースドライバを利用する脆弱性です。

そのため、LibreOffice側でJava機能を利用できる環境が攻撃成立に関係します。

Apache OpenOfficeでも同系統の問題がCVE-2026-59265として公表されており、Apache Software FoundationはJavaランタイム統合を無効化することで攻撃を防止できると説明しています。

LibreOfficeについては修正版がすでに提供されているため、恒久対策はアップデートです。

業務上Java機能を利用していない環境では、アップデート完了までの補助的な対策としてJava機能の利用状況を確認することも選択肢になります。

CVE-2026-63266―埋め込みFirebirdデータベースから任意ファイル書き込み

CVE-2026-63266は、Calcの外部データ連携と組み込みFirebirdデータベースに関する脆弱性です。

The Document Foundationによると、細工された文書から埋め込みFirebirdデータベースを開くことで、利用者が書き込み権限を持つ任意の場所へファイルを書き込める可能性がありました。

修正版では、組み込みFirebirdデータベースがファイルを作成・開ける場所を専用のプライベートディレクトリ内へ制限しています。

CVE-2026-63267・63268―ローカルファイル読み取り

CVE-2026-63267では、CalcのCSV外部データソースを悪用することで、文書を開いた際にローカルファイルを表計算シートへ読み込ませたり、攻撃者が指定したホストへGETリクエストを送信させたりできる可能性がありました。

CVE-2026-63268では、SQL形式のデータリンクを通じてローカルのテキストファイルをデータベースとして扱わせ、ファイル内容をシートへ読み込ませることが可能でした。

修正版では外部データリンクを通常のリンク更新制御の対象とし、ロード時に復元されるデータプロバイダも制限しています。

CVE-2026-63269―Linux環境でGStreamerとHLSを悪用

CVE-2026-63269は、LibreOfficeがLinux上で音声・動画再生に利用するGStreamerに関係します。

文書内からリンクされたメディアファイルとしてHLSプレイリストを指定すると、GStreamerがプレイリストに記載されたローカルファイルや外部URLを読み込み、その内容が文書へ取り込まれる可能性がありました。

修正版では、追加リソースを参照するプレイリストを追跡しないよう変更し、リンクされたメディアもリンク更新制御の対象になっています。

CVE-2026-63270―環境変数やINIファイル情報を外部送信できる可能性

CVE-2026-63270では、LibreOffice内部のURL処理機能を通じて、環境変数やINIファイルの値をURLへ展開し、その情報を外部サーバーへ送信できる可能性がありました。

この問題は、2025年に修正されたCVE-2024-12426の対策が一部のURL処理経路をカバーしていなかったことに関連しています。

修正版では、文書から渡されたURLについて内部スキームの利用を拒否する処理が追加されています。

LibreOffice 26.2.5または26.8.0以降へ更新

The Document Foundationは、今回の6件すべてについてLibreOffice 26.2.5または26.8.0以降へ更新するよう推奨しています。

2026年10月時点では、26.2系の成熟版として26.2.6が公開されています。

企業ではまず端末管理ツールやソフトウェア資産管理から、

  • LibreOfficeを導入している端末
  • 現在のバージョン
  • 自動更新が停止している端末
  • Java機能を有効にしている端末
  • メールやファイル共有経由で外部文書を開く利用者

を確認します。

今回のように文書を開くだけで攻撃経路が成立し得る脆弱性では、インターネット公開サーバーだけでなく、利用者端末のソフトウェアも脆弱性管理の対象として把握する必要があります。

PoC公開後はパッチ適用の優先度を引き上げる

CVE-2026-63277について現時点で実悪用は確認されていません。

一方、技術情報とPoCが公開されたことで、攻撃手法を第三者が分析できる状態になっています。

企業では「CISA KEVへ追加されていないから後回し」と判断するのではなく、

  • PoCの公開
  • 利用者操作の少なさ
  • メール添付などで配布しやすい文書形式
  • コード実行時の影響
  • 自社でLibreOfficeを利用している端末数

を組み合わせて対応順を決める必要があります。

脆弱性の検出と修正優先順位を継続的に管理する方法は、脆弱性診断ツールの種類と選び方でも整理しています。

出典