Aller au contenu
Développeur Full Stack
, ,

Excelize : panics lors du déchiffrement de classeurs OLE/CFB malformés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Excelize peut subir des panics non récupérés en traitant des classeurs chiffrés OLE/CFB malformés, car des structures d’entrée ne sont pas suffisamment validées avant leur utilisation. Un fichier construit à cet effet peut arrêter le processus ; mettre à niveau vers la version corrigée indiquée ou ultérieure et traiter avec prudence les classeurs non fiables.

Go
IdentifiantCVE-2026-107214
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260915055537-22f76f9acb94

Source : GHSA-2j4c-ffch-9f23 — Excelize Decrypt: unrecoverable panics on malformed OLE/CFB encrypted workbooks

Analyse technique

Des données EncryptionInfo ou EncryptedPackage malformées peuvent déclencher des erreurs d’index, une division par zéro ou un panic cryptographique qui échappent au chemin de retour d’erreur de Decrypt.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 16:31:32Z, pendant la période retenue.
ImpactUn classeur chiffré OLE/CFB malformé peut provoquer l’arrêt du processus qui le traite.
Versions affectées>= 2.3.1, < 2.11.1-0.20260915055537-22f76f9acb94
Version corrigée2.11.1-0.20260915055537-22f76f9acb94
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,27% · percentile 17,7%
Publication2026-10-08T16:31:32Z
Mise à jour2026-10-08T16:31:32Z

Action recommandée

Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure et éviter de déchiffrer des fichiers non fiables avec une version vulnérable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :