숫자를 확인하려고 연 표가 다른 프로그램을 실행한다면 어떨까. LibreOffice·Apache OpenOffice의 Calc 공개 시연은 이 위험을 보여준다. [3] [4]

시연에서 확인한 것과 가능한 피해

발견자 V12의 설명에 따르면 조작된 스프레드시트를 열자 계산기가 실행됐다. 두 제품 모두 매크로용 경고나 별도 실행 승인창 없이 작동했다는 보고다. Java와 데이터베이스 연결 기능인 JDBC가 설치·활성화된 환경이 전제다. 노다뷰는 시연 설명을 확인했으며 직접 재현하지 않았다. [3] [4]

LibreOffice의 CVE-2026-63277에서는 문서가 외부 데이터 연결에 쓸 원격 Java 구성요소를 불러와 실행할 수 있었다. [1]

계산기는 코드 실행을 보여주는 시연 도구다. 다른 코드를 실행하면 프로그램이 접근할 수 있는 파일을 읽거나 바꾸고 추가 악성 프로그램을 실행하는 방향으로 악용될 수 있다. 견적서 유출이나 보고서 변조는 가능한 피해의 예이지, 이번 결함에서 확인된 피해가 아니다. 파일 수신만으로 감염을 판정하거나, 코드 실행이 곧 관리자 권한을 뜻한다고 볼 수도 없다. [5]

공개 시연과 실제 공격은 다르다

10월 8일 확인한 두 공식 CVE 기록은 실제 피해 조직이나 공격 캠페인을 제시하지 않는다. CISA의 악용 평가는 OpenOffice는 10월 3일, LibreOffice는 10월 5일 시점에 ‘none’이었다. 날짜가 있는 평가이며, 이후에도 공격이 없다는 보증은 아니다. [6] [7]

별개의 과거 사례로, Microsoft는 2021년 MSHTML 결함 CVE-2021-40444를 악용한 Office 문서 공격을 분석했다. 모바일 앱 개발 의뢰와 소액재판 위협을 미끼로 Cobalt Strike Beacon을 불러오는 프로그램을 배포했다. 해당 결함의 보안 업데이트는 그해 9월 제공됐다. [8]

2024년 6월 FortiGuard Labs는 같은 MSHTML 결함으로 MerkSpy 스파이웨어를 배포한 공격을 보고했다. 개발자 채용 안내를 가장한 Word 문서가 출발점이었다. 분석된 악성 프로그램은 화면 캡처, 키보드 입력 기록, Chrome 로그인 정보 수집 기능을 갖췄다. 이번 LibreOffice·OpenOffice Java 결함에서 같은 피해가 확인됐다는 뜻은 아니다. [9]

제품과 버전을 확인한 뒤 대응하자

LibreOffice는 10월 5일 공지에서 수정 버전인 26.2.5 또는 26.8.0 이상으로 업데이트하도록 권고한다. 이는 이번 결함의 수정 기준이지 모든 보안 문제에 대한 보증은 아니다. [1]

OpenOffice는 4.1.16까지 영향받는다. 10월 8일 공지상 4.1.17은 출시 후보이며, 임시 대응은 Java 연동 해제다. [2]

Windows·Linux는 Tools → Options → OpenOffice → Java, macOS는 OpenOffice → Preferences → OpenOffice → Java에서 ‘Use a Java runtime environment’를 해제한다. [2]

Java 연동을 끄는 것과 Java 자체를 삭제하는 것은 다르다. Java에 의존하는 업무가 있다면 담당자와 승인된 대체 방법을 확인하자. 이 취재에서 개별 업무 기능의 영향은 시험하지 않았다.

대응의 갈림길

LibreOffice는 수정판 업데이트로, OpenOffice는 임시 설정을 거쳐 정식판 재확인으로 이어진다.
제품별 대응을 설명한 도해.

V: 설정 변경 뒤에 남는 일

V는 보안 조치와 업무 지속 방법을 함께 정해야 한다고 본다. 제품명, 현재 버전, 적용한 조치, 다시 점검할 조건을 남기자. 특히 임시 조치에는 종료 조건이 필요하다. OpenOffice 정식 수정판의 CVE 대응과 안정판 배포를 확인하고, 필요한 업무를 점검한 뒤 설정을 재검토하는 순서다.