# Gevaarlijke spreadsheets: LibreOffice heeft een reparatie, OpenOffice wacht nog

Een schadelijk bestand kan bij het openen code van een aanvaller laten draaien. LibreOffice adviseert bijwerken; OpenOffice-gebruikers kunnen een betrokken functie tijdelijk uitzetten.

- Canonieke URL: https://nxtnews.nl/artikel/gevaarlijke-spreadsheets-libreoffice-heeft-een-reparatie-openoffice-wacht-nog
- Gepubliceerd: 2026-10-07T06:29:12Z
- Rubriek: Tech
- Uitgever: Nxt

Door Tim Bouchratan

![Illustratie van een student die een spreadsheet op een laptop bekijkt.](https://nxtnews.nl/web/images/nxt-24b57a27fc2cedb0470e.jpg)

AI-illustratie · Nxt Generation News · Geen foto van de beschreven gebeurtenis.

LibreOffice waarschuwde op 5 oktober dat het openen van een schadelijke spreadsheet code van een aanvaller kan starten. Wie het pakket voor werk, school of een huishoudboekhouding gebruikt, kan daardoor geraakt worden. De leverancier adviseert versies vanaf 26.2.5 of 26.8.0, of een nieuwere versie in die versiereeks: daarin is deze fout opgelost.

Bronnen bij deze passage: [1. LibreOffice — waarschuwing code uitvoeren](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63277/)

## OpenOffice moet nog wachten

Apache maakte hetzelfde probleem op 2 oktober openbaar. Daar zijn alle versies tot en met OpenOffice 4.1.16 getroffen. De reparatie wordt verwacht in 4.1.17, dat nog in de testfase zit. Intussen adviseert Apache de Java-ondersteuning uit te zetten: ga naar Tools, Options, OpenOffice en Java, en verwijder het vinkje bij ‘Use a Java runtime environment’. Op een Mac begint die route bij OpenOffice en Preferences. Volgens Apache blokkeert dat deze aanval. Wie dit niet kan doen, moet geen onbetrouwbare documenten openen. Heb je Java nodig, dan blijft onbekende bestanden vermijden de tijdelijke keuze totdat OpenOffice een definitieve reparatie heeft.

Bronnen bij deze passage: [2. Apache OpenOffice — waarschuwing en tijdelijke maatregel](https://www.openoffice.org/security/cves/CVE-2026-59265.html) · [5. Apache — oorspronkelijke gedateerde bekendmaking](https://www.openwall.com/lists/oss-security/2026/10/02/2)

Via de Java-ondersteuning kon een opgeslagen gegevensverbinding verwijzen naar software op een externe server. Die software kon bij het openen van het document worden uitgevoerd. In de gerepareerde versies mag de verwijzing alleen naar een lokaal bestand wijzen. Zo wordt deze route naar externe code afgesloten.

Bronnen bij deze passage: [1. LibreOffice — waarschuwing code uitvoeren](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63277/)

## Uitzetten kan functies kosten

De tijdelijke OpenOffice-maatregel is geen verplicht afscheid van het hele kantoorpakket. Apache beschrijft dat Writer, Calc en Impress Java alleen voor bijzondere functies nodig hebben. Gewoon teksten of tabellen bewerken is daarmee iets anders dan alle onderdelen van het pakket gebruiken. Java speelt onder meer een rol bij de ingebouwde databasefuncties van Base, bepaalde wizards en toegankelijkheidshulpmiddelen. Wie daarvan afhankelijk is, kan dus functionaliteit verliezen wanneer de ondersteuning uit staat. Dat maakt uit voor iemand die een databank moet bijhouden of hulpmiddelen nodig heeft om het programma te bedienen. Controleer welke functies je werkelijk gebruikt voordat je op deze tijdelijke oplossing vertrouwt. Het gaat om een instelling binnen OpenOffice, niet om het verwijderen van het pakket.

Bronnen bij deze passage: [3. Apache OpenOffice — waarvoor Java nodig is](https://www.openoffice.org/download/common/java.html)

## Bijwerken verhelpt meer dan deze aanval

LibreOffice publiceerde op 5 oktober ook een afzonderlijke waarschuwing voor een verwante fout. Via een opgeslagen gegevensverbinding kon een ingebedde database een bestand schrijven op iedere plek waar de gebruiker schrijfrechten had. In de gerepareerde versies kan zo’n database alleen binnen zijn eigen map bestanden openen of maken. Ook daarvoor noemt de leverancier 26.2.5 en 26.8.0 als reparatie. Een map met je eigen documenten valt dus niet onder dezelfde afscherming als zo’n afzonderlijke databasemap. Die begrenzing is een tweede concrete reden om een oudere LibreOffice-installatie bij te werken.

Bronnen bij deze passage: [4. LibreOffice — beperking van schrijven naar bestanden](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63266/)

De tweede waarschuwing beschrijft mogelijkheden van speciaal gemaakte bestanden. Ze stelt niet vast dat jouw administratie is aangevallen. Voor de gebruiker is de grens wel concreet: een ingebedde database hoort zijn eigen map te gebruiken, in plaats van ook in andere mappen waarvoor de gebruiker schrijfrechten heeft bestanden te mogen plaatsen.

Bronnen bij deze passage: [4. LibreOffice — beperking van schrijven naar bestanden](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63266/)

## Bronnen

- [1. LibreOffice — waarschuwing code uitvoeren](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63277/)
- [2. Apache OpenOffice — waarschuwing en tijdelijke maatregel](https://www.openoffice.org/security/cves/CVE-2026-59265.html)
- [3. Apache OpenOffice — waarvoor Java nodig is](https://www.openoffice.org/download/common/java.html)
- [4. LibreOffice — beperking van schrijven naar bestanden](https://cs.libreoffice.org/about-us/security/advisories/cve-2026-63266/)
- [5. Apache — oorspronkelijke gedateerde bekendmaking](https://www.openwall.com/lists/oss-security/2026/10/02/2)

[Bronnen en werkwijze](https://nxtnews.nl/bronnen#werkwijze)
