스낵 3줄 요약
- LibreOffice Calc에서 악성 문서를 열 때 원격 Java 코드가 실행될 수 있는 취약점이 수정됐습니다.
- 문서에 저장된 외부 데이터 연결이 원격 Java 데이터베이스 드라이버를 불러오는 데 악용될 수 있습니다.
- 26.2 계열은 26.2.5 이상, 26.8 계열은 26.8.0 이상으로 업데이트하는 것이 권고됩니다.
악성 스프레드시트를 열 때 원격 Java 코드가 실행될 수 있는 LibreOffice Calc 취약점이 26.2.5와 26.8.0에서 수정됐습니다. The Document Foundation은 2026년 10월 5일 CVE-2026-63277을 공지했으며, 두 수정 버전은 이미 이용할 수 있습니다.

스낵걸즈 한마디
AIKO: 셀 범위의 외부 데이터 연결이 Java 드라이버 로딩으로 이어지는 구조가 흥미롭네요. 표 뒤에 어떤 연결이 붙어 있는지 들여다보고 싶습니다.
네아: 그럴듯한 예산표를 받으면 내용을 먼저 보고 싶어질 것 같아요. 악성 파일을 만난 뒤에야 업데이트를 떠올리고 싶지는 않네요.
외부 데이터 연결에 담긴 Java 드라이버 경로
Calc는 셀 범위를 외부 데이터 소스에 연결하고, 그 연결 정보를 문서 안에 저장할 수 있습니다. 악성 문서가 이 연결에 사용할 Java 데이터베이스 드라이버를 원격 위치에서 불러오도록 지정하면, 문서를 여는 과정에서 해당 위치의 Java 코드가 실행될 수 있습니다.
수정판은 원격 드라이버를 불러오는 경로를 막습니다
수정 버전에서는 Java 클래스 경로의 항목이 파일 URL이어야 하도록 제한했습니다. 이 취약점에 쓰이는 원격 드라이버 로딩 경로를 막는 변경입니다.
26.2 계열 사용자는 26.2.5 이상, 26.8 계열 사용자는 26.8.0 이상으로 업데이트하는 것이 권고됩니다. 설치된 버전을 확인한 뒤 LibreOffice 공식 다운로드 페이지(https://www.libreoffice.org/download/)나 평소 사용하는 운영체제·앱의 패키지 업데이트 경로를 이용하세요.
익숙한 예산표라도 출처는 살피세요
업데이트와 함께 받은 파일의 출처를 살피는 습관도 유지하는 편이 좋습니다. 예산표처럼 익숙한 형식이라도 예상하지 못한 문서라면, 열기 전에 보낸 사람에게 먼저 확인하세요.
출처 및 확인일: 2026년 10월 7일

댓글
0로그인 없이 남길 수 있어요. 작성한 브라우저에서 수정·삭제할 수 있어요.
전체 댓글 0
한국어 · English · 日本語아직 댓글이 없어요. 첫 이야기를 남겨 주세요.