オフィスソフト「LibreOffice」で、細工された文書を開いた際にメモリ破損や情報漏えいにつながる可能性のある脆弱性が7件公表されました。
このうち5件は、AIモデル「Claude」を開発するAnthropicが、エージェントを使ってオープンソースプロジェクトのセキュリティを調査する過程で発見したものです。
脆弱性はLibreOffice 26.2シリーズの一部に影響し、いずれも26.2.5で修正されています。
LibreOfficeで公表された7件の脆弱性
今回公表された脆弱性の深刻度は、CVSS 4.0の評価ですべて「Medium」とされています。
ただし、評価が同じでも原因や影響はそれぞれ異なり、文書内のリンクから情報が外部へ送信される問題や、画像・PDFの処理時にメモリの範囲外へアクセスする問題などが含まれます。
| 識別番号 | CVSS 4.0 | 概要 |
|---|---|---|
| CVE-2026-63278 | 6.7 | 文書内の「Package」URLを利用し、環境変数やINIファイルの値が外部サーバーへ送信される可能性があります。 |
| CVE-2026-63272 | 5.4 | WMF画像のテキストレコードを取り込む際に、ヒープバッファーオーバーフローが発生する可能性があります。 |
| CVE-2026-63273 | 5.4 | Drawで暗号化PDFを取り込む際、鍵の長さが適切に確認されず、ヒープバッファーオーバーフローにつながる可能性があります。 |
| CVE-2026-63274 | 5.4 | DrawでPDFのストリームオブジェクトを取り込む際、ストリームの長さと実際のデータ量が照合されず、ヒープバッファーオーバーフローが起きる可能性があります。 |
| CVE-2026-63275 | 5.4 | CFFフォントのヒント処理で、ヒント数の上限確認に問題があり、スタックバッファーオーバーフローが発生する可能性があります。 |
| CVE-2026-63276 | 5.4 | CFFフォントをType 1形式へ変換する際に、スタックバッファーオーバーフローが起きる可能性があります。 |
| CVE-2026-63279 | 5.4 | PICT画像の取り込み時にパレットのインデックスが範囲確認なしに使われ、境界外読み取りが発生する可能性があります。 |
文書を開くだけで影響する可能性
今回の問題には、文書に含まれるリンクや画像、フォント、PDFデータなどをLibreOfficeが処理する過程で発生するものがあります。
そのため、出所が分からないファイルや、メールなどで届いた予期しない添付ファイルを開くことは避けるのが安全です。
脆弱性の公表情報は、悪用が実際に確認されたことを意味するものではありませんが、修正版が提供されているため、該当バージョンを利用している場合は早めの更新が重要です。
脆弱性の種類によって異なるリスク
バッファーオーバーフローは、プログラムが確保したメモリ領域を超えてデータを書き込むことで発生する問題です。
不正な入力を処理した際に、アプリケーションの異常終了やメモリ破損を招く可能性があり、状況によってはより深刻な影響につながるおそれもあります。
一方、CVE-2026-63278は、文書内の細工されたリンクによって環境変数やINIファイルの値が外部サーバーへ送られる可能性がある情報漏えいの問題です。
この問題は、過去のCVE-2024-12426への対策で、パッケージコンテンツプロバイダーの指定方法をすべて認識できていなかったことに関連しています。
5件はAnthropicのセキュリティ調査で発見
CVE-2026-63272、CVE-2026-63273、CVE-2026-63274、CVE-2026-63275、CVE-2026-63276の5件は、Anthropicがエージェントを活用してオープンソースソフトウェアを調査する過程で見つかりました。
残るCVE-2026-63278とCVE-2026-63279は、この調査で発見された5件には含まれていません。
今回の事例は、AIを活用した調査が脆弱性の発見に役立つ可能性を示していますが、脆弱性の確認や修正、公開には開発者やセキュリティ担当者による対応も欠かせません。
影響するバージョンと修正版
影響するのは、LibreOffice 26.2シリーズのうち26.2.5より前のバージョンです。
7件はいずれも、2026年7月23日に公開されたLibreOffice 26.2.5で修正されています。
26.2シリーズを利用している場合は、少なくとも26.2.5以降へ更新してください。
26.2シリーズのサポートは2026年11月30日までと案内されているため、継続利用する場合は26.2.6などの後続版へ更新し、運用に支障がなければ26.8シリーズへの移行も検討できます。
バージョンの確認と更新
まずLibreOfficeのバージョン情報を開き、現在使用しているバージョンが26.2.5より前かどうかを確認します。
更新方法は利用環境によって異なるため、公式サイトや、ソフトウェアを導入した配布元が案内する手順に従ってください。
組織で管理している端末では、更新前に業務用テンプレートや拡張機能との互換性を確認し、管理者が適用時期を調整することも大切です。
更新がすぐにできない場合は、修正版の適用を優先しつつ、当面は信頼できない文書を開かないよう利用者へ周知してください。
まとめ
LibreOffice 26.2シリーズで、情報漏えいやメモリ破損につながる可能性のある脆弱性が7件公表されました。
うち5件はAnthropicのエージェントを使った調査で発見され、すべて26.2.5で修正されています。
26.2.5より前のバージョンを使っている場合は速やかに更新し、26.2シリーズのサポート終了も見据えて、後続版や26.8シリーズへの移行を検討してください。
