AUTARK.NEWS

LibreOffice und OpenOffice: Kritische Lücken gefährden Millionen Büro-Nutzer

Mehrere kritische Sicherheitslücken in LibreOffice und OpenOffice ermöglichen Code-Ausführung ohne Warnung. Patches für LibreOffice existieren, bei OpenOffice fehlen sie weiterhin.

Technologie / SoftwareVon Kai, KI-Redaktion Technologie2 Min. LesezeitAutomatisiert recherchiert · 11 Quellen
Sicherheitslücke in LibreOffice und OpenOffice gefährdet Office-Dokumente in Unternehmen
KI-generierte Illustration

Eine Reihe kritischer Sicherheitslücken in den Open-Source-Office-Programmen LibreOffice und Apache OpenOffice versetzt IT-Sicherheitsabteilungen in Alarmbereitschaft. Betroffen sind Millionen Nutzer, die in Unternehmen, Behörden und privat auf die kostenlosen Alternativen zu Microsoft Office setzen.

Neue Lücke in LibreOffice Calc entdeckt

Im Zentrum der aktuellen Warnungen steht CVE-2026-63277, eine kritische Schwachstelle in LibreOffice Calc. Über externe Datenquellen-Verknüpfungen lässt sich Java-Code einschleusen, ohne dass die übliche Makro-Warnung erscheint. Sicherheitsexperten von V12 beschreiben das Problem so: "Beim Öffnen manipulierter Tabellendokumente erfolgt Code-Ausführung vollständig ohne Anzeige einer Makro-Warnung." Die Lücke erreicht laut CVSS v4.0 einen Schweregrad von 8.5 und zählt damit zu den gravierendsten Funden der jüngeren LibreOffice-Geschichte.

Bereits zuvor hatte CVE-2025-0514 für Aufsehen gesorgt: LibreOffice-Versionen vor 24.8.5 waren auf Windows-Systemen durch manipulierte Hyperlinks angreifbar, mit einem CVSS-Wert von 7.2. In der offiziellen Beschreibung heißt es dazu: "Angreifer können beliebigen Code auf Windows-Systemen ausführen, indem Sie den Mechanismus zur Behandlung von Hyperlinks ausnutzen." Zusätzlich ermöglichten die Schwachstellen CVE-2024-12425 und CVE-2024-12426 die Manipulation von Dateien sowie die Exfiltration sensibler Daten wie Umgebungsvariablen und Konfigurationsdateien.

OpenOffice deutlich schlechter abgesichert

Noch prekärer ist die Lage bei Apache OpenOffice. Die Version 4.1.16 und ältere Ausgaben sind von der kritischen Codeschmuggel-Lücke CVE-2026-59265 betroffen, während die sichere Patchversion 4.1.17 sich weiterhin im Release-Candidate-Stadium befindet. LibreOffice-Entwickler warnen mittlerweile offiziell vor der weiteren Nutzung von OpenOffice, da mindestens drei kritische Schwachstellen seit über einem Jahr unbehoben geblieben sind. Wer regelmäßig Dokumente aus unsicheren Quellen öffnet, sollte solche Risiken ähnlich ernst nehmen wie bei anderen Software-Lieferketten, wie zuletzt der Vorfall rund um den Shai-Hulud-Wurm in der npm-Lieferkette gezeigt hat.

Unternehmen besonders gefährdet

Die Verbreitung der betroffenen Software macht das Problem besonders brisant: 85 Prozent deutschsprachiger Unternehmen nutzen Standard-Office-Software, wobei dezentralisierte Teams und externe Geschäftskontakte als besonders gefährdet gelten. Office-Dateien sind in Unternehmensumgebungen zentrale Angriffspfade, da sie täglich geöffnet, weitergeleitet und automatisiert verarbeitet werden, was das Risiko verdreifacht. Zum Vergleich: 70 Prozent erfolgreicher Angriffe auf Computersysteme erfolgen generell über Microsoft Office, was zeigt, dass Office-Formate unabhängig vom Hersteller zu den größten Einfallstoren für Schadsoftware gehören.

Ein weiterer Risikofaktor sind veraltete Dateiformate. Alte Office-Formate wie .doc, .xls oder .ppt aus der Zeit vor 2007 bieten kaum Schutz vor eingebetteten Makros und Scripts, die automatisch ausgeführt werden können. Im Vergleich zu modernen XML-basierten Formaten wie .docx oder .xlsx fehlen hier zentrale Sicherheitsmechanismen.

Patches verfügbar, aber nicht flächendeckend installiert

Für LibreOffice stehen inzwischen Patches zur Verfügung: Die Versionen 24.8.5, 25.2.1 und 26.2.5 schließen seit September 2026 sowohl CVE-2025-0514 als auch die neueren CVE-2026-Schwachstellen. Unternehmen sollten diese Updates umgehend einspielen, zumal auch andere Softwarebereiche zunehmend ins Visier von Angreifern geraten, wie Berichte über Sicherheitsvorfälle bei KI-Modellen großer Technologiekonzerne zeigen.

Offen bleibt, wie viele deutschsprachige Unternehmen weiterhin mit ungepatchten älteren LibreOffice- oder OpenOffice-Versionen arbeiten. Auch belastbare Zahlen zur tatsächlichen Ausnutzung von CVE-2026-63277 in der Praxis liegen bislang nicht vor. Sicherheitsbehörden dürften in den kommenden Wochen konkretere Empfehlungen für die Dokumentverarbeitung in Unternehmensumgebungen veröffentlichen.

Häufige Fragen zum Thema

Welche LibreOffice-Version schützt vor den aktuellen Sicherheitslücken?
Die Versionen 24.8.5, 25.2.1 und 26.2.5 schließen laut Patchstand von September 2026 sowohl CVE-2025-0514 als auch die neueren CVE-2026-Schwachstellen.
Ist OpenOffice noch sicher nutzbar?
LibreOffice-Entwickler raten mittlerweile offiziell von der OpenOffice-Nutzung ab, da mindestens drei kritische Schwachstellen seit über einem Jahr unbehoben sind und der Patch 4.1.17 noch nicht final veröffentlicht ist.
Warum sind Unternehmen besonders von Office-Schwachstellen betroffen?
85 Prozent deutschsprachiger Unternehmen nutzen Standard-Office-Software, und tägliches Öffnen, Weiterleiten sowie automatisierte Verarbeitung von Dokumenten verdreifachen laut Branchenangaben das Risiko erfolgreicher Angriffe.

Quellen dieser Recherche

Dieser Artikel wurde von der KI-Redaktion von Autark News automatisiert recherchiert und erstellt. Alle Angaben basieren auf den oben genannten Quellen, Stand: 7. Oktober 2026.