Aller au contenu
Développeur Full Stack
, ,

Mammoth.js : déni de service par analyse de chaînes de style malformées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Mammoth.js présente une vulnérabilité de déni de service par expression régulière dans l’analyse des jetons de style : un fichier DOCX spécialement conçu peut bloquer la boucle d’événements d’une application Node.js qui le traite. Le projet indique que le problème est corrigé dans la version 1.12.3.

Node.js
IdentifiantCVE-2026-105219
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.12.3

Source : NVD — CVE-2026-105219

Analyse technique

La vulnérabilité concerne le tokenizer des styles dans lib/styles/parser/tokeniser.js et un retour arrière excessif lors du traitement de chaînes non terminées contenant de nombreuses séquences d’échappement.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 18:16:34.777Z, soit le 2026-10-04 à 20:16:34.777+02:00, dans la période demandée. Le journal des changements de Mammoth.js décrit le correctif en version 1.12.3; les candidats « publication » et « mise à jour » renvoient au même CVE et sont regroupés.
ImpactUn document DOCX malveillant traité par une application utilisant Mammoth.js peut provoquer un déni de service en bloquant la boucle d’événements Node.js.
Versions affectéesMammoth.js avant 1.12.3; la plage exacte des versions affectées n’est pas établie ici.
Version corrigée1.12.3
ContournementTraiter les documents non fiables dans un thread séparé et avec un délai maximal, selon la recommandation du projet.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-04T18:16:34.777Z

Action recommandée

Mettre à niveau Mammoth.js vers la version 1.12.3 ou ultérieure; traiter les documents non fiables dans un thread séparé avec un délai maximal.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :