ใครใช้ LibreOffice หรือ Apache OpenOffice เปิดไฟล์สเปรดชีตที่ได้รับทางอีเมลหรือแชต ควรอัปเดตโปรแกรมตอนนี้ เพราะนักวิจัยพบช่องโหว่ใน Calc ที่ทำให้ไฟล์ที่ถูกสร้างมาเป็นพิเศษสั่งโหลดและรันโค้ด Java จากเซิร์ฟเวอร์ปลายทางได้ทันทีที่เปิดไฟล์ โดยไม่ขึ้นคำเตือนเรื่องมาโคร ThaiCERT เผยแพร่คำเตือนเรื่องนี้เมื่อ 7 ต.ค. 2026
LibreOffice แก้ไขแล้วตั้งแต่ 5 ต.ค. 2026 ส่วน Apache OpenOffice ยังอยู่ระหว่างรอรุ่นแก้ไข
ช่องโหว่ทำงานยังไง
ไฟล์สเปรดชีตมี "ช่วงข้อมูลฐานข้อมูล" ที่ดึงข้อมูลจากไฟล์ ODB ผ่านที่อยู่เว็บอัตโนมัติ ไฟล์ ODB นั้นระบุไดรเวอร์ JDBC ที่อยู่บนเซิร์ฟเวอร์ของผู้โจมตีได้ โปรแกรมจึงโหลดไฟล์ JAR มารันเอง ตามที่ The Hacker News อธิบายจากรายงานของนักวิจัย ซึ่งเป็นการต่อกันของฟีเจอร์ปกติหลายตัว ThaiCERT ระบุว่าการโจมตีต้องให้ผู้ใช้เปิดไฟล์ในเครื่องที่เปิดการรองรับ Java ไว้ และมีโค้ดตัวอย่างพิสูจน์แนวคิดแล้ว แต่ยังไม่พบการโจมตีจริงที่ยืนยันได้
เวอร์ชันไหนโดน เวอร์ชันไหนปลอดภัย
- LibreOffice (CVE-2026-63277): ทุกรุ่นก่อน 26.2.5 และ 26.8.0 ได้รับผลกระทบ แก้แล้วใน 26.2.5 และ 26.8.0
- Apache OpenOffice (CVE-2026-59265): รุ่น 4.1.16 และเก่ากว่าได้รับผลกระทบ รุ่นแก้คือ 4.1.17 ที่ตอนนี้เป็นรุ่นทดสอบ
LibreOffice แก้โดยบังคับให้รายการ Java class path เป็น URL ของไฟล์ในเครื่องเท่านั้น ไม่โหลดจากที่อยู่ระยะไกลอีก
คนใช้ต้องทำอะไร
- ผู้ใช้ LibreOffice อัปเดตเป็น 26.2.5 หรือ 26.8.0 ขึ้นไป
- ผู้ใช้ OpenOffice ปิด Java Runtime Integration และไม่เปิดสเปรดชีตจากคนที่ไม่รู้จักจนกว่า 4.1.17 จะออกรุ่นเสถียร
- ไฟล์ที่ไม่แน่ใจที่มา เปิดด้วยโปรแกรมอื่นหรือถามผู้ส่งก่อน
องค์กรที่ติดตั้ง LibreOffice ให้พนักงานหลายเครื่อง ควรให้ฝ่ายไอทีตรวจเวอร์ชันที่ใช้อยู่ก่อน เพราะช่องโหว่นี้ไม่ต้องกดอนุญาตอะไรเพิ่มหลังเปิดไฟล์
