Celah LibreOffice dan OpenOffice: Spreadsheet Jahat Bisa Jalankan Kode Tanpa Peringatan
  easystem   06 Oktober 2026   panduan

Bagi banyak instansi pemerintah, kantor desa, sekolah, dan UMKM di Indonesia, LibreOffice menjadi pilihan utama karena gratis dan ringan. Tapi pekan ini ada kabar penting dari dunia keamanan: peneliti menemukan celah yang memungkinkan file spreadsheet (Calc) berbahaya menjalankan kode jahat begitu file dibuka, tanpa peringatan makro seperti biasanya. Kabar baiknya, patch untuk LibreOffice sudah tersedia. Kabar kurang baiknya, pengguna Apache OpenOffice harus menunggu atau melakukan mitigasi manual sekarang.

Kenapa celah ini berbahaya?

Saat membuka dokumen yang mengandung makro, LibreOffice dan OpenOffice biasanya lebih dulu menampilkan peringatan dan meminta persetujuan. Celah ini melewati mekanisme tersebut. Tim peneliti keamanan menunjukkan bahwa cukup dengan membuka file spreadsheet, kode milik penyerang bisa berjalan di dalam aplikasi kantor itu.

Tekniknya memanfaatkan fitur-fitur normal yang digabungkan dengan cerdik: fitur database range di Calc yang otomatis menyegarkan data dari sumber luar, file basis data ODB, dan konektor Java (JDBC). Ketika spreadsheet dibuka, program mengunduh file dari alamat web yang ditentukan penyerang, lalu memuat dan menjalankan kode Java dari jarak jauh di dalam aplikasi.

Syaratnya, dukungan Java harus aktif di aplikasi. Serangan ini sudah diuji di Windows dan Linux, jadi tidak terpaku pada satu sistem operasi. Saat ini serangan baru sebatas proof of concept (uji konsep) dan belum ada laporan dipakai di serangan nyata, tetapi patch sebaiknya tidak ditunda.

Siapa saja yang terdampak?

  • LibreOffice versi sebelum 26.2.5 dan 26.8.0 — celah dilacak sebagai CVE-2026-63277 dan sudah diperbaiki lewat pembaruan 5 Oktober 2026.
  • Apache OpenOffice sampai versi 4.1.16 (versi terbaru saat ini) — celah dilacak sebagai CVE-2026-59265; perbaikannya dijadwalkan di versi 4.1.17 yang masih dalam tahap pengujian.

Temuan ini dilaporkan oleh Rick de Jager dari tim V12 Security serta Thomas Rinsma dan Edoardo Geraci dari Codean Labs. Perbaikan untuk LibreOffice ditulis oleh Caolán McNamara dari Collabora Productivity.

Cara amankan LibreOffice (paling mudah)

  1. Cek versi Anda: buka LibreOffice, klik Help > About LibreOffice.
  2. Jika versinya masih di bawah 26.2.5 atau di bawah 26.8.0, segera perbarui ke 26.2.5 atau 26.8.0.
  3. Unduh pembaruan dari situs resmi libreoffice.org atau melalui manajer paket Linux (mis. apt atau dnf).
  4. Untuk Windows tanpa pembaruan otomatis, unduh installer versi terbaru lalu pasang seperti biasa.

Pembaruan 26.2.5/26.8.0 juga menutup sejumlah celah lain di fitur yang sama, mulai dari kebocoran file, penulisan file sembarang, hingga masalah pada pemrosesan gambar WMF. Jadi sekali diperbarui, banyak risiko sekaligus tertutup.

Cara amankan Apache OpenOffice (sementara)

Karena patch-nya belum terbit, lakukan mitigasi berikut:

  1. Buka Tools > Options > OpenOffice > Java.
  2. Hilangkan centang "Use a Java runtime environment", lalu klik OK dan mulai ulang aplikasi.
  3. Setelah versi 4.1.17 dirilis, segera perbarui. Bila selama ini tidak membutuhkan Java (umumnya tidak), biarkan saja fitur itu nonaktif.
  4. Alternatif jangka panjang: pertimbangkan pindah ke LibreOffice yang sudah ditambal.

Kebiasaan aman untuk kantor, desa, dan sekolah

  • Jangan membuka spreadsheet dari pengirim yang tidak dikenal, baik lewat email, WhatsApp, maupun flashdisk temuan.
  • Ingat: pada kasus ini file tidak perlu berisi makro untuk berbahaya. Jadi anggapan "file tanpa makro pasti aman" tidak berlaku lagi.
  • Pastikan sistem operasi dan antivirus selalu diperbarui.
  • Khusus pengelola TI instansi: data versi LibreOffice/OpenOffice di setiap komputer staf, lalu jadwalkan pembaruan terpusat.

Kesimpulan

Untuk pengguna LibreOffice, langkahnya sederhana: perbarui ke versi 26.2.5 atau 26.8.0 hari ini juga. Untuk yang masih memakai Apache OpenOffice, nonaktifkan integrasi Java sampai versi 4.1.17 terbit. Mengingat celah ini bisa memicu eksekusi kode tanpa peringatan apa pun, menambal lebih cepat jauh lebih murah daripada menanggung risiko infeksi di jaringan instansi.

Sumber: The Hacker News: LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings; LibreOffice Security Advisories; Apache OpenOffice, CVE-2026-59265 (oss-security); Proof of Concept V12 Security.

Tags :

LibreOffice , OpenOffice , keamanan , CVE-2026-63277 , patch

Bagikan :