Aller au contenu
Développeur Full Stack
, ,

CVE-2026-107211 : panique d’Excelize lors de la lecture de tableaux croisés dynamiques malformés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Excelize peut paniquer en accédant à des indices de champs de cache de tableau croisé dynamique sans vérifier qu’ils sont valides, lorsqu’il traite un classeur XLSX non fiable. Un fichier spécialement construit peut faire tomber le processus qui appelle `GetPivotTables` ; mettre à niveau vers la version corrigée indiquée dans l’avis.

Go
IdentifiantCVE-2026-107211
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20261003002531-6258dcebc4e2

Source : GHSA-mx22-3794-2vpv — Excelize

Analyse technique

Des indices issus de parties XML distinctes du classeur sont utilisés pour accéder à des tranches sans vérification de bornes. Le plantage est déclenché via l’API publique `File.GetPivotTables` avec un classeur contenant un tableau croisé dynamique malformé.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T17:52:17Z, dans la période demandée.
ImpactUn classeur malveillant peut provoquer un plantage du processus consommateur lors de la lecture des tableaux croisés dynamiques.
Versions affectées>= 2.8.1, < 2.11.1-0.20261003002531-6258dcebc4e2
Version corrigée2.11.1-0.20261003002531-6258dcebc4e2
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,29% · percentile 19,9%
Publication2026-10-08T17:52:17Z
Mise à jour2026-10-08T17:52:19Z

Action recommandée

Mettre à niveau vers la version corrigée 2.11.1-0.20261003002531-6258dcebc4e2 ou une version ultérieure indiquée par le projet. Éviter de traiter des classeurs non fiables avec des versions vulnérables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :