LibreOffice는 10월 5일 문서 열기와 관련된 Java 코드 실행 결함을 공지했다. 수정판이 나와 있다. OpenOffice는 관련 결함에 임시 설정 변경을 권고한다.

가상의 사무실에서 회의를 앞두고 주간 실적표가 도착했다고 생각해보자. 숫자 하나를 확인하려던 사람은 파일을 바로 열지, 담당자에게 먼저 물을지 결정해야 한다. 실제 피해 사례가 아니라, 문서 보안 안내를 읽는 일상적인 상황을 그린 예다.

파일을 열 때 무엇이 함께 움직일까

Calc 문서는 외부 데이터를 가져올 구성요소를 불러오도록 지시할 수 있다. LibreOffice는 취약한 소프트웨어에서 조작 문서를 열면 원격 Java 코드가 실행될 수 있다고 설명한다.

따라서 문서를 숫자가 들어 있는 상자로만 생각하면, 열면서 소프트웨어가 수행하는 일을 놓치기 쉽다. Java는 프로그램을 실행하는 소프트웨어 환경이다. 이름이 비슷한 JavaScript와는 별개다.

문서를 열 때의 위험이라는 설명을 파일이 도착하면 감염된다는 뜻으로 넓혀 읽을 수는 없다. 조작 문서에 관한 경고를 모든 문서가 감염됐다는 진단으로 바꾸는 것도 근거를 벗어난다. 이 자료만으로 수신자의 침해 여부를 판정할 수는 없다.

먼저 제품명과 현재 버전을 확인하자

파일 앞에서 할 첫 일은 자신이 어느 제품과 버전을 쓰는지 확인하는 것이다. 수정판을 설치하는 일과 기능의 연동을 끄는 일은 업무에서 서로 다른 결정이다. 전자는 설치 준비를, 후자는 그 기능이 평소 업무에 필요한지 살펴보는 판단을 요구한다.

공식 안내를 적용하면

LibreOffice는 CVE-2026-63277에 대해 수정 버전인 26.2.5 또는 26.8.0 이상으로 업데이트하도록 권고한다. 공식 다운로드 페이지는 26.8.0을 제공한다. 이 버전 기준은 이번 결함의 대응을 고르는 데 쓰는 것이며, 모든 보안 문제에 대한 보증으로 읽을 수는 없다.

CVE-2026-59265는 OpenOffice 4.1.16 이하에 영향을 준다. 공지의 4.1.17은 정식 수정판이 아니라 출시 후보다. 공식 다운로드 페이지 상단은 4.1.16을 안내한다.

OpenOffice는 임시 예방책으로 Windows·Linux의 Tools → Options → OpenOffice → Java, macOS의 OpenOffice → Preferences → OpenOffice → Java에서 ‘Use a Java runtime environment’를 해제하도록 권고한다.

연동을 끄는 선택과 실행 환경 자체를 삭제하는 선택은 다르다. Java에 의존하는 기능이 있다면 연동 해제가 업무에 영향을 줄 수 있다. 기관에서 관리하는 PC에서는 승인된 업데이트·설정 변경 절차로 담당자와 조율하자. 특정 업무 기능이 실제로 영향을 받는지는 이 취재에서 시험하지 않았다.

대응의 갈림길

LibreOffice는 수정판 업데이트로, OpenOffice는 임시 설정을 거쳐 정식판 재확인으로 이어진다.
대응 선택을 설명한 도해이며 실제 프로그램 화면이나 시험 결과가 아니다.

V: 다음 소식에서 확인할 변화

수정판과 기능의 임시 중단은 다른 대응이다. V는 대응의 성패를 보안 설정 변경만으로 판단해서는 안 된다고 본다. Java에 의존하는 업무가 있다면, 그 일을 계속할 승인된 방법과 임시 조치를 다시 검토할 조건도 함께 정해야 한다.

OpenOffice의 정식 수정판이 나오면, 해당 CVE의 수정 명시와 안정판 다운로드를 확인하자. 필요한 업무 기능까지 승인된 절차로 점검한 뒤에야 임시 설정을 계속 유지할지, 업데이트 중심으로 바꿀지 판단할 근거가 갖춰진다.