Aller au contenu
Développeur Full Stack
, ,

Excelize : panique lors de la lecture de styles avec des identifiants négatifs

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Excelize peut paniquer lors de la lecture du style d’un classeur XLSX malformé contenant un identifiant négatif de remplissage, bordure ou police. La version corrigée indiquée est 2.11.1-0.20260731010303-ae2113b410e5 ; mettre à jour ou éviter de traiter des fichiers non fiables avec les versions affectées.

Go
IdentifiantCVE-2026-107225
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260731010303-ae2113b410e5

Source : GHSA-5h23-36rv-pm65 — GitHub Advisory Database

Analyse technique

Des indices négatifs issus de `xl/styles.xml` peuvent déclencher un accès hors limites et une panique Go.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T20:22:39Z, avant la borne de fin 2026-10-08T00:00:00+02:00 ; la vulnérabilité concerne Excelize, bibliothèque Go.
ImpactDéni de service par panique du processus qui traite le classeur.
Versions affectées>= 2.8.0, < 2.11.1-0.20260731010303-ae2113b410e5
Version corrigée2.11.1-0.20260731010303-ae2113b410e5
ContournementNe pas appeler les fonctions de lecture de style sur des classeurs non fiables avant mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-07T20:22:39Z
Mise à jour2026-10-07T20:22:41Z

Détection / vérification

Vérifier si l’application ouvre des classeurs non fiables et appelle `GetStyle`.

Action recommandée

Mettre à jour Excelize vers la version corrigée indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :