Aller au contenu
Développeur Full Stack
, ,

Excelize : déréférencement nul dans GetSlicers sur une feuille sans élément drawing

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La méthode GetSlicers d’Excelize peut déréférencer un pointeur nul si une feuille contient l’élément XML extLst sans élément drawing, provoquant un panic lors du traitement du classeur. Les versions 2.9.0 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

Go
IdentifiantCVE-2026-107213
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260929015830-8ffeb07ec9a3

Source : GHSA-r7x5-4969-99p7 — Excelize: Nil-pointer dereference in GetSlicers

Analyse technique

GetSlicers vérifie la présence d’ExtLst mais déréférence ensuite ws.Drawing sans vérifier que ce pointeur est non nul.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 16:50:08Z, pendant la période retenue.
ImpactUn classeur spécialement construit peut provoquer un panic et interrompre le processus appelant GetSlicers.
Versions affectées>= 2.9.0, < 2.11.1-0.20260929015830-8ffeb07ec9a3
Version corrigée2.11.1-0.20260929015830-8ffeb07ec9a3
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,29% · percentile 19,9%
Publication2026-10-08T16:50:08Z
Mise à jour2026-10-08T16:50:09Z

Action recommandée

Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; éviter d’appeler GetSlicers sur des classeurs non fiables avec une version vulnérable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :