Atualização crítica de segurança para LibreOffice no openSUSE corrige 9 vulnerabilidades. Saiba como se proteger e atualizar agora mesmo. Leia o guia completo.
No dia 20 de julho de 2026, a openSUSE e a SUSE divulgaram um aviso de segurança de severidade importante para o pacote LibreOffice. A atualização, identificada como SUSE-SU-2026:3140-1, corrige nove vulnerabilidades e introduz uma nova funcionalidade.
Se você utiliza openSUSE Leap 15.5 ou qualquer uma das distribuições SUSE Linux Enterprise 15 SP7 (Desktop, Real Time, Server, Server for SAP Applications, Workstation Extension) ou SUSE Package Hub 15 15-SP7, este aviso é para você.
A versão afetada é o LibreOffice 26.2 anterior à 26.2.3, bem como a série 25.8 anterior à 25.8.7. A versão corrigida é a 26.2.5.1. O problema é grave: arquivos maliciosos criados por atacantes podem comprometer todo o sistema.
O que torna esta atualização tão importante ?
Este não é um simples pacote de correções. Trata-se de um conjunto de nove vulnerabilidades que afetam diferentes funcionalidades do LibreOffice — desde a abertura de documentos OOXML (DOCX), passando por importação de gráficos EMF+, planilhas do Calc, apresentações PPT legadas, até fontes Graphite.
A gravidade é tamanha que todas as nove CVEs receberam classificações que vão de Moderada a Importante, com potencial para:
- Execução remota de código arbitrário (RCE).
- Negação de serviço (DoS) — travamento do aplicativo.
- Vazamento de memória — exposição de dados sensíveis do sistema.
Para o usuário comum, isso significa que um único arquivo aparentemente inofensivo — um DOCX, uma planilha, uma apresentação ou até mesmo um arquivo DXF — pode ser a porta de entrada para um ataque.
As 9 vulnerabilidades corrigidas — entenda cada uma
Abaixo, detalhamos cada uma das falhas de segurança para que você saiba exatamente o que está sendo corrigido.
CVE-2026-4430 — Escrita fora dos limites em documentos OOXML
Gravidade: Importante
Uma vulnerabilidade de escrita fora dos limites (out-of-bounds write) em documentos OOXML com parâmetros de criptografia incompatíveis.
Um atacante pode criar um documento DOCX especialmente crafted para vazar o conteúdo da memória do processo, incluindo variáveis de ambiente e outras informações sensíveis.
Versões afetadas: LibreOffice 26.2 anteriores a 26.2.3 e 25.8 anteriores a 25.8.7.
CVE-2026-6039 — Heap buffer overflow na importação de DXF
Gravidade: Importante
O LibreOffice permite importar desenhos no formato DXF, usado por softwares CAD. Existia um estouro de heap (heap buffer overflow) ao importar uma polilinha DXF.
O problema ocorria porque a contagem de pontos era truncada para 16 bits ao dimensionar o buffer, mas a contagem completa era usada para preenchê-lo.
Impacto: Um atacante pode executar código arbitrário ao convencer a vítima a abrir um arquivo DXF malicioso.
CVE-2026-6040 — Use-after-free na formatação de números ODF
Gravidade: Importante
Uma falha de use-after-free (uso após liberação) ao importar caracteres de largura em branco de um formato de número ODF. A posição lida do documento não era validada contra o tamanho real da string.
Impacto: Pode causar negação de serviço ou, em cenários mais graves, execução de código não autorizado.
CVE-2026-6045 — Heap buffer overflow na importação de gráficos EMF+
Gravidade: Importante
O LibreOffice importa gráficos EMF+ (Enhanced Metafile Format Plus), que podem estar embutidos em documentos. Existia um heap buffer overflow ao importar um pincel gradiente EMF+.
A multiplicação para calcular o tamanho da alocação podia estourar, resultando em um buffer pequeno preenchido como se fosse grande.
Impacto: Execução remota de código ou negação de serviço.
CVE-2026-6047 — Heap buffer overflow no processamento de OOXML (DOCX)
Gravidade: Moderada
Uma falha no processamento de documentos OOXML (formato DOCX). Ocorria um heap buffer overflow ao reproduzir eventos de parser adiados para um elemento de caixa de texto.
Um objeto manipulador era assumido como de um tipo específico, mas podia ser menor, fazendo com que a escrita ultrapassasse o final da alocação.
Impacto: Execução remota de código.
CVE-2026-8356 — Stack buffer overflow na importação de PPT
Gravidade: Importante
O LibreOffice importa apresentações no formato binário legado PPT. Existia um stack buffer overflow ao importar um registro de substituição de cores.
Duas tabelas de cores de tamanho fixo eram preenchidas sem redefinir a posição de escrita entre as duas passagens.
Impacto: Pode causar travamento do aplicativo (DoS) ou execução de código.
CVE-2026-8357 — Heap buffer overflow na compilação de fórmulas do Calc
Gravidade: Importante
O LibreOffice Calc compila as fórmulas de células ao abrir uma planilha. Existia um heap buffer overflow (estouro de heap`) ao compilar uma fórmula muito longa composta por muitos tokens de abertura.
O array que rastreava a profundidade de aninhamento era alocado com um elemento a menos do que o necessário.
Impacto: Execução arbitrária de código.
CVE-2026-8358 — Heap buffer overflow na importação de alterações rastreadas do Calc
Gravidade: Moderada
O Calc importa as alterações rastreadas de documentos de planilha. Existia um heap buffer overflow quando um documento reutilizava o mesmo identificador de alteração para dois tipos diferentes de alteração.
O importer tratava um objeto de alteração como um tipo maior e escrevia além do final de sua alocação.
Impacto: Execução de código arbitrário.
CVE-2026-50593 — Graphite2: escrita fora dos limites
Gravidade: Importante
O Graphite2 é uma biblioteca de renderização de fontes usada pelo LibreOffice. Existia uma escrita fora dos limites (out-of-bounds write) via ações Graphite, causada por um underflow de inteiro que não garantia que um deslocamento estivesse dentro do intervalo permitido.
Impacto: Pode causar travamento ou execução de programas ao abrir um arquivo especialmente crafted.
Como saber se você está vulnerável ?
Se você utiliza LibreOffice em uma das seguintes distribuições, sua versão pode estar vulnerável:
Como verificar sua versão do LibreOffice:
libreoffice --version
Se a versão exibida for anterior a 26.2.5.1 (especialmente 26.2.x < 26.2.3 ou 25.8.x < 25.8.7), você está vulnerável.
Como aplicar a correção — passo a passo
A openSUSE e a SUSE recomendam os métodos oficiais de instalação: YaST online_update ou zypper patch.
Método 1 — Usando o Zypper (recomendado para servidores e usuários avançados)
Abra um terminal e execute o comando correspondente à sua distribuição:
Para openSUSE Leap 15.5:
sudo zypper in -t patch SUSE-2026-3140=1Para SUSE Package Hub 15 15-SP7:bash
sudo zypper in -t patch SUSE-SLE-Module-Packagehub-Subpackages-15-SP7-2026-3140=1Para SUSE Linux Enterprise Workstation Extension 15 SP7:bash
sudo zypper in -t patch SUSE-SLE-Product-WE-15-SP7-2026-3140=1Método 2 — Usando o YaST (recomendado para usuários desktop)
1. Abra o YaST (Painel de Controle do SUSE);
2, Vá em Software → Online Update;
3. Selecione os patches disponíveis;
4. Clique em Aceitar e aguarde a instalação;
Método 3 — Atualização completa do sistema
Para garantir que todos os pacotes estejam atualizados:
sudo zypper refresh sudo zypper update
O que fazer se você não puder atualizar imediatamente?
Se por algum motivo você não puder aplicar a atualização agora, aqui estão algumas medidas paliativas:
1. Evite abrir arquivos de fontes não confiáveis — especialmente DOCX, XLSX, PPTX, DXF, EMF+ e ODF.
2. Desative a importação automática de gráficos e fontes avançadas nas configurações do LibreOffice.
3. Use visualização prévia em ambientes controlados (como máquinas virtuais) antes de abrir arquivos suspeitos.
4. Mantenha backups regulares dos seus documentos.
Mas lembre-se: estas são apenas medidas temporárias. A única solução definitiva é a atualização.
📗 Leitura recomendada
Se você trabalha com servidores Linux, sabe que não basta reagir — é preciso antecipar. É exatamente isso que o livro "Segurança em servidores Linux: Ataque e Defesa", do veterano Chris Binnie, entrega na prática.
Com mais de 20 anos de experiência em Linux, incluindo passagens pelo mercado financeiro e governo norte-americano, Binnie mostra como pensar como um hacker para se defender como um especialista.
O livro ensina a usar as mesmas ferramentas dos invasores — como Nmap, Netcat, knockd e Nping — a seu favor, transformando-as em aliadas da sua defesa.
Com 168 páginas de conteúdo direto e prático, você aprende a:
- Tornar o servidor invisível sem afetar serviços em produção.
- Monitorar arquivos e sistemas de arquivos manual ou automaticamente.
- Virar as ferramentas dos hackers contra eles mesmos.
- Descobrir como os agressores identificam pontos fracos.
- Explorar scripts avançados do Nmap.
- Defender-se de malware e ataques DDoS.
- Entender, na prática, quão fácil é comprometer um website ou quebrar uma senha.
A obra é compatível com qualquer distribuição Linux, incluindo Debian, Red Hat e derivados.

Nenhum comentário:
Postar um comentário