Aller au contenu
Développeur Full Stack
, ,

Excelize : déni de service par numéro de ligne non borné dans Rows.Columns

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Excelize peut boucler très longtemps lorsqu’un classeur contient un numéro de ligne démesuré après une ligne ordinaire : GetRows et l’itérateur Rows parcourent les lignes manquantes sans appliquer correctement la limite maximale. Les versions 2.1.0 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.

Go
IdentifiantCVE-2026-107212
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260930021559-01a9ff32fb3c

Source : GHSA-jw42-f3rr-4cc3 — Excelize: Unbounded row number in Rows.Columns

Analyse technique

Rows.Columns peut accepter un numéro supérieur à la limite des lignes, ce qui contourne le contrôle effectué dans Rows.Next et entraîne un parcours linéaire des lignes manquantes.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 16:50:13Z, pendant la période retenue.
ImpactLe traitement d’un classeur construit à cet effet peut mobiliser un cœur CPU pendant une durée très longue et rendre le service indisponible.
Versions affectées>= 2.1.0, < 2.11.1-0.20260930021559-01a9ff32fb3c
Version corrigée2.11.1-0.20260930021559-01a9ff32fb3c
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,34% · percentile 25,3%
Publication2026-10-08T16:50:13Z
Mise à jour2026-10-08T16:50:14Z

Action recommandée

Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; ne pas appeler GetRows ou parcourir des classeurs non fiables avec une version vulnérable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :