Уязвимость Apache OpenOffice CVE-2026-59265: вредоносный документ запускает код через Java-интеграцию, исправление ещё не вышло

Коротко о главном
2 октября 2026 года Apache раскрыла критическую уязвимость CVE-2026-59265 в Java-интеграции офисного пакета Apache OpenOffice 4.1.16 и старше: подготовленный документ при открытии выполняет произвольный код. Исправленная версия 4.1.17 пока только релиз-кандидат, поэтому до её выхода отключите Java runtime в настройках пакета.
Главная особенность этого бюллетеня в том, что патча пока нет. Обычно вендор раскрывает уязвимость одновременно с исправлением, а здесь у администраторов есть только обходной путь. OpenOffice по-прежнему стоит на рабочих местах бухгалтерии, в школах, госучреждениях и небольших офисах, где его выбрали как бесплатную замену коммерческому пакету. Если вы не знаете, на скольких машинах он установлен и кто за них отвечает, начните с инвентаризации вместе с командой информационной безопасности.
Сценарий атаки привычен для фишинга: письмо с вложением в формате ODT или DOC, «счёт» или «договор» в мессенджере. Проверить, насколько сотрудники и почтовые фильтры готовы к такой рассылке, помогает тестирование на проникновение с социотехнической частью.
Что сообщила Apache Software Foundation
Бюллетень CVE-2026-59265 опубликован на сайте проекта OpenOffice и в рассылке oss-security 2 октября 2026 года. В тот же день запись появилась в национальной базе уязвимостей США NVD. Apache оценивает серьёзность как критическую. В рассылке проблема описана коротко: открытие вредоносного документа может привести к захвату системы.
Технически речь идёт об интеграции пакета с Java runtime, которая нужна для части макросов, расширений и мастеров. Документ, полученный из недоверенного источника, при открытии запускает произвольный код, в том числе загруженный удалённо. В NVD дефект классифицирован как CWE-426 «Недоверенный путь поиска»: программа ищет исполняемые компоненты там, куда атакующий может подложить свои. Базовую оценку CVSS NVD пока не выставила.
Уязвимость независимо друг от друга нашли Рик де Ягер (Rick de Jager) и исследователи Codean Labs Томас Ринсма (Thomas Rinsma) и Эдоардо Джераци (Edoardo Geraci).
Какие версии затронуты и когда выйдет исправление
- Apache OpenOffice 4.1.16 и все более ранние версии уязвимы.
- Apache предупреждает, что могут быть затронуты и старые сборки OpenOffice.org, которые давно не поддерживаются.
- Исправление войдёт в версию 4.1.17. На момент раскрытия она в статусе релиз-кандидата, точной даты выхода нет.
- Исправляющие коммиты уже лежат в публичном репозитории проекта, так что разобрать по ним механизм атаки несложно.
Последний пункт и делает ситуацию опасной. Пока стабильная сборка не опубликована, описание проблемы и правки в коде доступны всем, а пользователи защищены только настройкой.
Насколько это опасно прямо сейчас
CISA в роли координатора оценила уязвимость по модели SSVC. Признаков эксплуатации на 2 октября нет, автоматизировать атаку нельзя, потому что пользователь должен сам открыть файл. Но техническое воздействие оценено как полное: при успешной атаке злоумышленник получает контроль над системой с правами пользователя.
Практически это значит следующее: массовых атак пока не видно, но вероятный путь заражения обычный. Рассылки с «документами» остаются одним из основных способов первичного проникновения в компании, а открытые офисные пакеты часто выпадают из централизованного управления обновлениями. На таких машинах версия 4.1.17 может появиться спустя месяцы после релиза.
Что делать администраторам и пользователям
Отключите Java runtime в OpenOffice. Apache указывает путь Tools → Options → OpenOffice → Java (в русской версии это меню «Сервис» → «Параметры»): там нужно снять флажок использования среды выполнения Java. По данным Apache, это предотвращает атаку. На большом парке машин закрепите настройку централизованно, а не надейтесь на пользователей.
Найдите все установки OpenOffice, включая портативные сборки и старые OpenOffice.org на забытых машинах. Без этого списка выпуск 4.1.17 ничего не даст.
Ограничьте открытие недоверенных файлов. Включите проверку вложений на почтовом шлюзе, при возможности открывайте внешние документы в изолированной среде или в веб-просмотрщике и напомните сотрудникам, откуда обычно приходят такие файлы.
Следите за выходом 4.1.17 и обновитесь сразу после релиза. После обновления Java-интеграцию можно вернуть, только если она действительно нужна для работы.
Если пакет нужен лишь для просмотра и простого редактирования, стоит подумать о замене на активно поддерживаемый продукт с регулярными обновлениями безопасности. Бюллетень Apache касается только Apache OpenOffice.
Часто задаваемые вопросы
Есть ли уже патч для CVE-2026-59265? Нет. Исправление войдёт в Apache OpenOffice 4.1.17, которая на момент раскрытия 2 октября 2026 года находится в статусе релиз-кандидата. До её выхода единственная защита — отключить Java runtime и не открывать недоверенные документы.
Нужно ли что-то делать, если Java на компьютере не установлена? Без Java runtime уязвимая интеграция не работает, но проверьте, не включена ли она в настройках пакета и не стоит ли Java в составе другого ПО. Надёжнее отключить её в OpenOffice явно.
Уязвимость уже используют в атаках? Признаков эксплуатации на момент публикации нет, по данным оценки CISA по модели SSVC. Однако исправляющие коммиты опубликованы, поэтому ждать появления эксплойта стоит в ближайшее время.
Какой балл CVSS у уязвимости? Официальной оценки CVSS NVD ещё не выставила. Apache относит проблему к критическим.
Источники
Apache OpenOffice — CVE-2026-59265: Code execution vulnerability in Java integration, 2 октября 2026 года (первоисточник).
NIST NVD — CVE-2026-59265, опубликовано 2 октября 2026 года.
oss-security — CVE-2026-59265: Apache OpenOffice: Opening a malicious document can lead to system takeover, 2 октября 2026 года.
Знаете, сколько у вас машин с уязвимым офисным ПО?
Проведём инвентаризацию рабочих мест, найдём устаревшие пакеты и опасные настройки, проверим почтовую фильтрацию вложений и составим план обновлений, не дожидаясь первой атаки.