Nederlandse beveiligingsonderzoekers hebben een lek ontdekt in Apache OpenOffice dat ertoe kan leiden dat een aanvaller een heel systeem kan overnemen. Een update die het lek verhelpt is onderweg en is nu een release candidate.
Alle versies van Apache OpenOffice tot en met 4.1.16 zijn kwetsbaar, blijkt uit de melding van Apache. Het gaat om CVE-2026-63277 en zit in de integratie van de Java-runtime van OpenOffice. Gebruikers die nog niet kunnen of willen updaten naar 4.1.17 kunnen die runtime uitzetten in de instellingen. Het is onbekend of het lek actief misbruikt wordt.
Twee van de drie ontdekkers van het lek zijn Nederlanders. Het gaat om Thomas Rinsma van Codean Labs, die samen met collega Edoardo Geraci het lek ontdekte, en om Rick de Jager van V12 Security. Volgens Apache ontdekten Rinsma en Geraci het lek onafhankelijk van De Jager.
:strip_icc():strip_exif()/u/244300/crop69f9f19e00d7c_cropped.jpg?f=community)
/u/533588/crop5c477836e5227_cropped.png?f=community)
:strip_icc():strip_exif()/u/32860/dawn.jpg?f=community)