本文へスキップ

OpenOffice 脆弱性|修正版が出る前にJava連携をオフ

OpenOffice 脆弱性|修正版が出る前にJava連携をオフ

OpenOffice 脆弱性のニュースが出ました。無料のオフィスソフト「Apache OpenOffice」に、細工された文書を開くだけで、パソコンの中で勝手にプログラムを動かされるおそれのある欠陥(CVE-2026-59265)が見つかり、開発元が深刻度「Critical(緊急)」で公表しています。しかも 2026 年 10 月 6 日の時点で、修正版はまだ配られていません。

「パッチが無いなら、何もできないのでは」と思った方。できることはあります。開発元自身が、設定を 1 か所変えるだけでこの穴をふさぐ方法を案内しているからです。今日やることは、チェックを 1 つ外すだけです。

先に結論:OpenOffice 4.1.16 以前はすべて対象で、現時点の最新版 4.1.16 も含まれます。修正版 4.1.17 が出るまでは、[ツール]→[オプション]→[OpenOffice]→[Java]で「Java ランタイム環境を使用」のチェックを外し、出どころの分からない文書を開かないでください。

問題は OpenOffice の「Java 連携」の部分にあるため、Java 連携を切れば今回の攻撃の通り道が無くなります。インストールしているだけで乗っ取られる話ではありません。

OpenOffice 脆弱性 CVE-2026-59265 とは。文書を開くだけで何が起きるのか

まず、開発元の Apache OpenOffice が公表している中身から。対象は「4.1.16 とそれより古いすべての版」で、さらに前身の OpenOffice.org も影響を受けるおそれがある、と書かれています。つまり、何年も前に入れて放ってある OpenOffice も、先月入れたばかりの OpenOffice も、同じ側にいます。

Apache OpenOffice の Java 連携に、コードを実行されてしまう問題がある。細工された信頼できない文書をユーザーが開くと、任意のコード(遠隔にあるものも含む)を実行されるおそれがある。深刻度は Critical。修正は 4.1.17 で行われる見込みで、4.1.17 はリリース候補の段階にある。

出典:Apache OpenOffice「CVE-2026-59265」

窓の杜の報道によると、公表は 2026 年 10 月 2 日(協定世界時)。「文書を開く」は、メールの添付をダブルクリックする、ダウンロードした見積書を開く、という毎日やっている操作そのものです。怪しいソフトを入れたわけでもないのに、いつもの手順の延長で事故が起きる。ここが今回いちばん嫌なところです。

用語:Java 連携とは、OpenOffice がパソコンに入っている Java(別のプログラムの実行環境)を呼び出して、一部の機能を動かす仕組みのことです。データベースソフトの Base や一部のウィザードがこの仕組みを使います。今回の欠陥は、この「呼び出す口」を文書側から悪用されるというものです。

私はこれを勝手に「Java の勝手口問題」と呼んでいます。玄関(文書を開く画面)は普通に見えるのに、家の横に業者用の勝手口(Java 連携)が付いていて、細工された文書はそこから入ってくる。玄関の鍵をいくら気にしても、勝手口が開いていたら意味がありません。

店長
店長
無料のオフィスソフトは「入れたら最後、誰も更新しない」になりがちです。ソフトが古いこと自体より、古いことに誰も気づいていない状態のほうが危ないと私は見ています。

OpenOffice 脆弱性の対象か、自分のバージョンを確かめる

結論から言うと、今パソコンに入っている OpenOffice はほぼ確実に対象です。公式のセキュリティ情報で最新として挙がっているのが 4.1.16 で、それ以前がすべて対象だからです。それでも版を見ておくのは、4.1.17 が出たあとに「更新できたか」を確かめる基準になるからです。

  1. OpenOffice を起動する(Writer でも Calc でも、スタートセンターでもよい)。
  2. 上のメニューの[ヘルプ]を開き、[OpenOffice について]を選ぶ。Mac の場合は、画面左上の[OpenOffice]メニューの中にある。
  3. 出てきた画面の版の番号を見る。「4.1.16」やそれより小さい数字なら、今回の対象。

ここで一つ、取り違えやすい点があります。OpenOffice と LibreOffice は、見た目も生い立ちも似ていますが、別々に開発されている別のソフトです。今回の CVE-2026-59265 は OpenOffice の話で、Microsoft Office も関係ありません。

メモ:アイコンや起動画面に「OpenOffice.org」と出る、かなり古い版を使っている方もいるはずです。公式は OpenOffice.org も影響を受けるおそれがあるとしていて、しかもこちらは今後も修正版が出ません。この場合は次の章の設定をしたうえで、乗り換えを考えてください。

文書を開くだけで危ない、という型の脆弱性は、OpenOffice だけの話ではありません。PDF の閲覧ソフトでも同じ構図のものが出ています。

修正版が出るまでにできること。Java 連携をオフにする手順

ここが本題です。開発元が案内している回避策は「Java ランタイム環境を使わない設定にする」こと。勝手口に鍵をかける作業です。所要時間は 1 分ほどです。

ここ、見落としがちです:Base(データベース)で作った住所録や台帳を使っている方は、チェックを外すとそのファイルが開けなくなることがあります。Java を使う機能が止まるためです。壊れたわけではないので、慌てて作り直したりせず、その作業のときだけ一時的に戻し、自分で作った文書だけを開くようにしてください。

  1. OpenOffice を起動し、メニューの[ツール]→[オプション]を開く。Mac は[OpenOffice]→[環境設定]。
  2. 左の一覧で[OpenOffice]の左の印を押して開き、その中の[Java]を選ぶ。
  3. 右側の「Java ランタイム環境を使用」のチェックを外す。
  4. [OK]を押して画面を閉じ、OpenOffice をいったん終了してから起動し直す。
  5. もう一度[ツール]→[オプション]→[OpenOffice]→[Java]を開き、チェックが外れたままになっているか確かめる。

手順 4 の「起動し直す」は、公式の案内には書かれていない、私の念のための一手です。設定を変えたら、効いた状態で使い始めたい。それだけの理由ですが、こういう作業は確かめるところまでやって、やっと終わりです。

もう一つの対策は、公式も挙げている「信頼できないファイルを開かない」です。当たり前すぎて読み飛ばされがちなので、具体的にどれのことかを書いておきます。

修正版が出るまで開かない文書

  • 心当たりの無い相手からのメールに付いている文書(.odt / .ods / .doc / .xls など)
  • 知っている相手でも、急に届いた「請求書」「見積書」「至急ご確認ください」の添付
  • 検索で見つけたサイトから落とした書式・テンプレート
  • どうしても開く必要があるときは、OpenOffice ではなく、送ってきた相手に PDF で送り直してもらう

店長
店長
「Java ってそもそも入ってるの?」と聞かれそうですが、入っているか分からないなら、なおさらチェックを外しておくのが早いです。外して困らなければ、それが答えです。

このまま OpenOffice を使い続けてよいか。乗り換えの目安と更新の確かめ方

設定で穴をふさいだら、次は「この先どうするか」です。OpenOffice を使い続けるなら、4.1.17 が出たら必ず入れる。乗り換えるなら、乗り換え先も更新を続ける。どちらを選んでも、更新を当てることが前提になります。

乗り換え先として名前が挙がりやすい LibreOffice でも、同じ時期に似た問題が公表されています。窓の杜の報道で触れられていた件で、LibreOffice の公式のセキュリティ情報にも載っていることを確かめました。

文書が Java のデータベース用ドライバーを遠隔の場所から読み込めてしまい、コードの実行につながる問題(CVE-2026-63277)。2026 年 10 月 5 日に公表され、LibreOffice 26.2.5 と 26.8.0 で修正済み。

出典:LibreOffice「Security Advisories」

違いを表にします。日付と版の番号は、それぞれの公式の情報のものです。

項目OpenOfficeLibreOffice
識別番号CVE-2026-59265CVE-2026-63277
問題の場所Java 連携Java のDB接続
対象4.1.16 以前修正版より前
修正版4.1.17(準備中)26.2.5 / 26.8.0
今できることJava 連携をオフ修正版に更新
2026 年 10 月 6 日時点。OpenOffice は修正版の公開待ち

表で見ると、差は「欠陥の有無」ではなく「直したものが、もう配られているか」です。今日の時点で、修正済みの版を入れられるのは LibreOffice のほうです。OpenOffice は更新の間隔が長く、修正を待つ時間が生まれやすい。仕事の書類を毎日開くなら、乗り換えを考えてよい理由になります。

少し深掘りすると、両方とも「Java でデータベースにつなぐ」という、普段ほとんどの人が使わない機能が入り口になっている点が共通しています。オフィスソフトは何十年もかけて機能を足してきたので、使わない人の家にも勝手口がたくさん付いている。……と、ソフトの歴史まで語り出しそうなのでブレーキをかけます。使っていない機能は切る、使っているソフトは更新する。家庭や小さな事務所の対策はこれで足ります。

注意:乗り換えるときに、先に OpenOffice をアンインストールしてから文書を探す、という順番にしないでください。文書のファイルそのものは消えなくても、どこに保存していたか分からなくなり、大事な書類を見失うことがあります。先に文書を USB メモリなどへ写し、新しいソフトで開けることを確かめてから、古いほうを消してください。

OpenOffice を使い続ける方は、4.1.17 が公開されたら公式サイトから入れ、前の章の手順で[ヘルプ]→[OpenOffice について]を開いて「4.1.17」になったかを見てください。Java 連携を戻すのは、そのあとで十分です。

店長
店長
乗り換えで本当に困るのは、ソフトの操作より「前の書類が崩れて開く」ことです。よく使う書類を 3 つ選んで、乗り換え先で開いてみる。それで問題なければ、たいていの書類は大丈夫です。

よくある質問

OpenOffice を入れているだけで、乗っ取られることはありますか?

入れているだけで乗っ取られるという話ではありません。公式の説明では、細工された文書をユーザーが開いたときにコードを実行されるおそれがあるとされています。修正版が出るまでは、Java 連携をオフにし、出どころの分からない文書を開かないでください。

Java 連携をオフにすると、普段の文書作成に困りますか?

ワープロや表計算で文書を作って保存するだけなら、困る場面は少ないはずです。ただし Base(データベース)など Java を使う機能は動かなくなることがあります。必要になったときだけ一時的に戻し、自分で作った文書だけを扱ってください。

LibreOffice に乗り換えれば安心ですか?

乗り換え先の LibreOffice も、更新していることが前提です。LibreOffice でも Java のデータベース接続を使ったコード実行の問題(CVE-2026-63277)が公表されており、26.2.5 と 26.8.0 で修正されています。入れたあとは、ヘルプのメニューから版の番号を確かめてください。

まとめ

Apache OpenOffice の脆弱性 CVE-2026-59265 は、4.1.16 以前のすべての版が対象で、細工された文書を開くとコードを実行されるおそれがあります。修正版 4.1.17 はまだ準備中なので、今日できるのは[ツール]→[オプション]→[OpenOffice]→[Java]で「Java ランタイム環境を使用」のチェックを外すことと、出どころの分からない文書を開かないことです。

Java の勝手口は、鍵をかければ閉じます。そのあとで、4.1.17 を待つか、修正の配られている LibreOffice へ移るかをゆっくり決めれば間に合います。設定の場所が見つからない、乗り換えで書類を移すのが不安という方は、ご来店か出張で一緒に作業しますので、気軽に声をかけてください。

この記事を書いた人

ホンダ ヒデユキ

ホンダ ヒデユキ

北海道苫小牧市でパソコン修理店「ピシコ」を運営しています。 パソコン修理・データ復旧・自作PCサポートなど、現場での対応を続けながら、毎日テックブログを更新しています。 近年は、企業向けのAI導入や業務自動化の支援にも力を入れており、予約・見積・請求など、日々の業務を効率化する仕組みを実際に構築・運用しています。 「難しいことを、できるだけわかりやすく」を大切に、修理の現場やAI活用で得た知識を発信しています。