
T.C. Siber Güvenlik Başkanlığı (SGB), LibreOffice yazılımında tespit edilen güvenlik zafiyetleri için TR-26-1252 kodlu bir güvenlik bildirimi yayımladı. Bildirim, kötü niyetli belgelerin açılmasıyla tetiklenen ve sistemleri tehdit edebilecek açıkların kapatılması için kullanıcıları ve yöneticileri güncellemeleri yapmaya çağırıyor.
Açıkların tamamı, kullanıcının kötü niyetli bir belgeyi açmasıyla tetikleniyor. Bunlardan dördü Calc'ın hücre aralığını dış veri kaynağına bağlama özelliğinde, biri ise bağlı ses/video dosyalarında bulunuyor. Bildirimde yer alan beş CVE kaydı ve detayları şöyle:
- CVE-2026-63277: Belge, Calc'ın dış veri bağlantısı için uzak bir konumdan yüklenecek bir Java veritabanı sürücüsü belirtebiliyordu; belgeyi açmak o konumdaki Java kodunun çalışmasına yol açabiliyordu.
- CVE-2026-63266: Bağlantı üzerinden belge, gömülü bir Firebird veritabanı açarak kullanıcının yazma yetkisi olan herhangi bir konuma dosya yazdırabiliyordu.
- CVE-2026-63267: CSV veri kaynağı bağlantısı belge yüklenirken çekiliyor; belgeyi açmak yerel bir dosyayı tabloya okutabiliyor ya da belgenin seçtiği bir sunucuya istek gönderebiliyordu.
- CVE-2026-63268: SQL türündeki bağlantı, yerel metin dosyalarının bulunduğu bir klasörü veritabanı gibi göstererek belge açılırken yerel bir metin dosyasını tabloya okutabiliyordu.
- CVE-2026-63269: Linux'ta HLS oynatma listesi içeren bağlı medya dosyaları, belge yüklenirken GStreamer'ın yerel dosyaları ve uzak adresleri okumasına yol açabiliyordu.
LibreOffice bu açıkları LibreOffice 26.2.5 ve 26.8.0 sürümlerinde kapattı. Aynı güncellemede, belgedeki bağlantılarla ortam değişkeni veya INI dosyası değerlerinin uzak sunucuya sızdırılabilmesine imkan veren CVE-2026-63270 açığı da giderildi.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı TR-26-1252 Bildirimi
- The Document Foundation Güvenlik Danışmaları
- LibreOffice Sürüm Notları
- NVD CVE-2026-63277 Kaydı
Kapak görseli: Victor Matheus Amaral / Wikimedia Commons (MPL 2.0; LibreOffice Başlangıç Merkezi ekran görüntüsü, kırpıldı; zafiyetin görüntüsü değildir).


