FERRAMENTAS LINUX: openSUSE 2026-3140-1: Atualização Crítica de Segurança para LibreOffice — Você Está Protegido?

terça-feira, 21 de julho de 2026

openSUSE 2026-3140-1: Atualização Crítica de Segurança para LibreOffice — Você Está Protegido?

 


Atualização crítica de segurança para LibreOffice no openSUSE corrige 9 vulnerabilidades. Saiba como se proteger e atualizar agora mesmo. Leia o guia completo.


No dia 20 de julho de 2026, a openSUSE e a SUSE divulgaram um aviso de segurança de severidade importante para o pacote LibreOffice. A atualização, identificada como SUSE-SU-2026:3140-1, corrige nove vulnerabilidades e introduz uma nova funcionalidade.

Se você utiliza openSUSE Leap 15.5 ou qualquer uma das distribuições SUSE Linux Enterprise 15 SP7 (Desktop, Real Time, Server, Server for SAP Applications, Workstation Extension) ou SUSE Package Hub 15 15-SP7, este aviso é para você.

A versão afetada é o LibreOffice 26.2 anterior à 26.2.3, bem como a série 25.8 anterior à 25.8.7. A versão corrigida é a 26.2.5.1. O problema é grave: arquivos maliciosos criados por atacantes podem comprometer todo o sistema.


O que torna esta atualização tão importante ? 


Este não é um simples pacote de correções. Trata-se de um conjunto de nove vulnerabilidades que afetam diferentes funcionalidades do LibreOffice — desde a abertura de documentos OOXML (DOCX), passando por importação de gráficos EMF+, planilhas do Calc, apresentações PPT legadas, até fontes Graphite.

A gravidade é tamanha que todas as nove CVEs receberam classificações que vão de Moderada a Importante, com potencial para:


  • Execução remota de código arbitrário (RCE).
  • Negação de serviço (DoS) — travamento do aplicativo.
  • Vazamento de memória — exposição de dados sensíveis do sistema.


Para o usuário comum, isso significa que um único arquivo aparentemente inofensivo — um DOCX, uma planilha, uma apresentação ou até mesmo um arquivo DXF — pode ser a porta de entrada para um ataque.


As 9 vulnerabilidades corrigidas — entenda cada uma


Abaixo, detalhamos cada uma das falhas de segurança para que você saiba exatamente o que está sendo corrigido.


CVE-2026-4430 — Escrita fora dos limites em documentos OOXML


Gravidade: Importante

Uma vulnerabilidade de escrita fora dos limites (out-of-bounds write) em documentos OOXML com parâmetros de criptografia incompatíveis. 

Um atacante pode criar um documento DOCX especialmente crafted para vazar o conteúdo da memória do processo, incluindo variáveis de ambiente e outras informações sensíveis.

Versões afetadas: LibreOffice 26.2 anteriores a 26.2.3 e 25.8 anteriores a 25.8.7.


CVE-2026-6039 — Heap buffer overflow na importação de DXF

Gravidade: Importante

O LibreOffice permite importar desenhos no formato DXF, usado por softwares CAD. Existia um estouro de heap (heap buffer overflow) ao importar uma polilinha DXF. 

O problema ocorria porque a contagem de pontos era truncada para 16 bits ao dimensionar o buffer, mas a contagem completa era usada para preenchê-lo.

Impacto: Um atacante pode executar código arbitrário ao convencer a vítima a abrir um arquivo DXF malicioso.


CVE-2026-6040 — Use-after-free na formatação de números ODF

Gravidade: Importante

Uma falha de use-after-free (uso após liberação) ao importar caracteres de largura em branco de um formato de número ODF. A posição lida do documento não era validada contra o tamanho real da string.

Impacto: Pode causar negação de serviço ou, em cenários mais graves, execução de código não autorizado.


CVE-2026-6045 — Heap buffer overflow na importação de gráficos EMF+

Gravidade: Importante

O LibreOffice importa gráficos EMF+ (Enhanced Metafile Format Plus), que podem estar embutidos em documentos. Existia um heap buffer overflow ao importar um pincel gradiente EMF+. 

A multiplicação para calcular o tamanho da alocação podia estourar, resultando em um buffer pequeno preenchido como se fosse grande.

Impacto: Execução remota de código ou negação de serviço.


CVE-2026-6047 — Heap buffer overflow no processamento de OOXML (DOCX)

Gravidade: Moderada

Uma falha no processamento de documentos OOXML (formato DOCX). Ocorria um heap buffer overflow  ao reproduzir eventos de parser adiados para um elemento de caixa de texto. 

Um objeto manipulador era assumido como de um tipo específico, mas podia ser menor, fazendo com que a escrita ultrapassasse o final da alocação.

Impacto: Execução remota de código.


CVE-2026-8356 — Stack buffer overflow na importação de PPT

Gravidade: Importante

O LibreOffice importa apresentações no formato binário legado PPT. Existia um  stack buffer overflow   ao importar um registro de substituição de cores. 

Duas tabelas de cores de tamanho fixo eram preenchidas sem redefinir a posição de escrita entre as duas passagens.

Impacto: Pode causar travamento do aplicativo (DoS) ou execução de código.



CVE-2026-8357 —  Heap buffer overflow  na compilação de fórmulas do Calc

Gravidade: Importante

O LibreOffice Calc compila as fórmulas de células ao abrir uma planilha. Existia um  heap buffer overflow (estouro de heap`)  ao compilar uma fórmula muito longa composta por muitos tokens de abertura. 

O array que rastreava a profundidade de aninhamento era alocado com um elemento a menos do que o necessário.

Impacto: Execução arbitrária de código.


CVE-2026-8358 — Heap buffer overflow  na importação de alterações rastreadas do Calc

Gravidade: Moderada

O Calc importa as alterações rastreadas de documentos de planilha. Existia um heap buffer overflow quando um documento reutilizava o mesmo identificador de alteração para dois tipos diferentes de alteração. 

O importer tratava um objeto de alteração como um tipo maior e escrevia além do final de sua alocação.

Impacto: Execução de código arbitrário.


CVE-2026-50593 — Graphite2: escrita fora dos limites

Gravidade: Importante

O Graphite2 é uma biblioteca de renderização de fontes usada pelo LibreOffice. Existia uma escrita fora dos limites (out-of-bounds write) via ações Graphite, causada por um underflow de inteiro que não garantia que um deslocamento estivesse dentro do intervalo permitido.

Impacto: Pode causar travamento ou execução de programas ao abrir um arquivo especialmente crafted.


Como saber se você está vulnerável ?


Se você utiliza LibreOffice em uma das seguintes distribuições, sua versão pode estar vulnerável:



Como verificar sua versão do LibreOffice:

bash
libreoffice --version

Se a versão exibida for anterior a 26.2.5.1 (especialmente 26.2.x < 26.2.3 ou 25.8.x < 25.8.7), você está vulnerável.


Como aplicar a correção — passo a passo

A openSUSE e a SUSE recomendam os métodos oficiais de instalação: YaST online_update ou zypper patch.


Método 1 — Usando o Zypper (recomendado para servidores e usuários avançados)

Abra um terminal e execute o comando correspondente à sua distribuição:


Para openSUSE Leap 15.5:

bash
sudo zypper in -t patch SUSE-2026-3140=1


Para SUSE Package Hub 15 15-SP7:bash

sudo zypper in -t patch SUSE-SLE-Module-Packagehub-Subpackages-15-SP7-2026-3140=1


Para SUSE Linux Enterprise Workstation Extension 15 SP7:bash

sudo zypper in -t patch SUSE-SLE-Product-WE-15-SP7-2026-3140=1


Método 2 — Usando o YaST (recomendado para usuários desktop)


 1. Abra o YaST (Painel de Controle do SUSE);

 2, Vá em Software → Online Update;

 3. Selecione os patches disponíveis;

 4. Clique em Aceitar e aguarde a instalação;


Método 3 — Atualização completa do sistema

Para garantir que todos os pacotes estejam atualizados:

bash
sudo zypper refresh
sudo zypper update



O que fazer se você não puder atualizar imediatamente?


Se por algum motivo você não puder aplicar a atualização agora, aqui estão algumas medidas paliativas:

   1. Evite abrir arquivos de fontes não confiáveis — especialmente DOCX, XLSX, PPTX, DXF, EMF+ e ODF.

  2. Desative a importação automática de gráficos e fontes avançadas nas configurações do LibreOffice.

  3. Use visualização prévia em ambientes controlados (como máquinas virtuais) antes de abrir arquivos suspeitos.

  4. Mantenha backups regulares dos seus documentos.

Mas lembre-se: estas são apenas medidas temporárias. A única solução definitiva é a atualização.




📗  Leitura recomendada 


Se você trabalha com servidores Linux, sabe que não basta reagir — é preciso antecipar. É exatamente isso que o livro "Segurança em servidores Linux: Ataque e Defesa", do veterano Chris Binnie, entrega na prática.

Com mais de 20 anos de experiência em Linux, incluindo passagens pelo mercado financeiro e governo norte-americano, Binnie mostra como pensar como um hacker para se defender como um especialista. 

O livro ensina a usar as mesmas ferramentas dos invasores — como Nmap, Netcat, knockd e Nping — a seu favor, transformando-as em aliadas da sua defesa.


Com 168 páginas de conteúdo direto e prático, você aprende a:


  • Tornar o servidor invisível sem afetar serviços em produção.

  • Monitorar arquivos e sistemas de arquivos manual ou automaticamente.

  • Virar as ferramentas dos hackers contra eles mesmos.

  • Descobrir como os agressores identificam pontos fracos.

  • Explorar scripts avançados do Nmap.

  • Defender-se de malware e ataques DDoS.

  • Entender, na prática, quão fácil é comprometer um website ou quebrar uma senha.


A obra é compatível com qualquer distribuição Linux, incluindo Debian, Red Hat e derivados. 


 Segurança em servidores Linux: Ataque e Defesa  (Produto Afiliado) >  https://link.amazon/B06iXUnYC


Eu ganho uma comissão quando você faz uma compra.



Perguntas Frequentes (FAQ)


1. Esta atualização afeta apenas o openSUSE ou também outras distribuições?

O aviso SUSE-SU-2026:3140-1 é específico para openSUSE Leap 15.5 e SUSE Linux Enterprise 15 SP7. No entanto, as vulnerabilidades afetam o LibreOffice em si, independentemente da distribuição. 

Outras distribuições (Ubuntu, Debian, Fedora, etc.) já estão lançando ou lançarão seus próprios pacotes corrigidos. Consulte o gerenciador de pacotes da sua distribuição para verificar a disponibilidade da versão 26.2.5.1 ou superior.


2. Preciso atualizar mesmo se usar apenas o LibreOffice para ler documentos simples?

Sim, absolutamente. As vulnerabilidades descritas podem ser exploradas apenas pela abertura de um arquivo malicioso. Você não precisa interagir com o arquivo além de abri-lo. 

Um e-mail com um anexo DOCX ou uma planilha baixada da internet podem ser suficientes para comprometer seu sistema. A atualização é altamente recomendada para todos os usuários.


3. O que significa "severidade importante" e qual o risco real para mim?

A classificação "Importante" (Important) no ecossistema SUSE/openSUSE indica que a vulnerabilidade pode resultar em comprometimento significativo da confidencialidade, integridade ou disponibilidade do sistema. 

No caso específico, nove das vulnerabilidades permitem execução remota de código — ou seja, um atacante pode executar programas no seu computador apenas fazendo você abrir um arquivo. O risco real é muito alto, especialmente para ambientes corporativos e usuários que recebem muitos documentos de terceiros.


Conclusão — Sua segurança começa com um clique


A atualização SUSE-SU-2026:3140-1 não é apenas mais um patch. Ela corrige nove brechas de segurança que podem transformar um simples documento em uma arma contra o seu sistema. Não espere para atualizar.

O processo é simples, rápido e — o mais importante — gratuito. Com alguns comandos no terminal ou alguns cliques no YaST, você protege seu computador, seus dados e sua privacidade.


📋 Checklist de Ação Imediata:  (copie e use)

Verifique sua versão do LibreOffice (libreoffice --version).

□ Atualize usando zypper patch ou YaST Online Update.

□ Reinicie o LibreOffice após a atualização.

□ Compartilhe este aviso com colegas e amigos que usam openSUSE ou SUSE.

□ Mantenha-se informado sobre futuros avisos de segurança.



Nenhum comentário:

Postar um comentário