Descoberta e panorama
O projeto Apache publicou a versão 4.1.16 para corrigir sete falhas graves (CVE-2025-64401 a CVE-2025-64407) que afetam instalações anteriores a 4.1.16. As vulnerabilidades combinam mecanismos de carregamento remoto de conteúdo sem interação do usuário com falhas de corrupção de memória, criando vetores para execução de código e exfiltração de dados.
Abordagem técnica
Segundo as análises divulgadas, as falhas incluem múltiplos vetores:
- CVE-2025-64401: carregamento remoto via elementos IFrame;
- CVE-2025-64402: uso de objetos OLE para trazer conteúdo externo sem prompt;
- CVE-2025-64403: abuso do módulo Calc por fontes de dados externas;
- CVE-2025-64404: uso de imagens de fundo e marcadores (bullets) para injetar conteúdo;
- CVE-2025-64405: manipulação da função DDE para buscar conteúdo remoto sem interação;
- CVE-2025-64406: corrupção de memória em importação de arquivos CSV, com potencial de levar a execução arbitrária de código quando explorada por arquivos CSV especialmente crafted;
- CVE-2025-64407: mecanismo de fetching de URLs que permite extrair valores de arquivos INI e variáveis de ambiente.
As três primeiras famílias facilitam a inclusão de conteúdo malicioso hospedado externamente dentro de documentos aparentemente legítimos; as últimas quebram barreiras de confidencialidade e integridade ao permitir leitura de configurações locais e potencial execução de payloads.
Impacto e quem deve se preocupar
Todas as instalações anteriores à 4.1.16 estão listadas como afetadas. Organizações que processam documentos com alto volume de fontes externas (serviços de ingestão automática, fluxos de trabalho de terceiros, macros) são particularmente expostas. A exploração pode ser entregue por campanhas de phishing que anexam ou fazem o usuário abrir documentos com elementos externos embutidos.
Mitigações e recomendações
A recomendação direta do mantenedor é atualizar para Apache OpenOffice 4.1.16 imediatamente. Além disso, administradores devem considerar medidas compensatórias enquanto o patch é aplicado:
- bloquear acesso a recursos externos de documentos (restrições de rede e proxys) e desabilitar carregamento automático de conteúdo externo;
- aplicar políticas de execução de macros e desabilitar DDE quando não for necessário;
- implementar monitoramento de rede e IDS/IPS para detectar solicitações incomuns a hosts externos originadas por estações que processam documentos;
- priorizar a atualização de estações que manipulam arquivos CSV ou que importam dados automaticamente para o Calc.
Limites das informações
As fontes descrevem os CVEs e vetores (IFrame, OLE, DDE, CSV, URL fetching) e apontam para risco real de entrega de malware e exfiltração, mas não detalham publicamente exploits em liberdade associados a cada CVE. As evidências de exploração ativa não são informadas nas divulgações consultadas.
O que fazer agora
Planos de remediação imediata: 1) agendar e forçar a atualização para 4.1.16; 2) fortalecer controles na borda que limitem fetches HTTP(S) iniciados por aplicações de usuário; 3) realizar varredura retroativa por tentativas de fetch de URLs maliciosas e por abertura de arquivos CSV suspeitos; 4) reforçar treinamento para não abrir documentos de origem não confiável.
Fonte: Cyber Security News.