Aller au contenu
Développeur Full Stack
, ,

Excelize : panique lors de la lecture d’une feuille contenant une plage de fusion vide

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une feuille contenant une cellule de fusion avec un attribut ref vide peut provoquer une panique lors de la première lecture de cellule via une API non-streaming. Les versions 2.7.1 à avant le correctif indiqué sont concernées; mettre à jour vers la version corrigée.

Go
IdentifiantCVE-2026-107220
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260820023833-99903a3240e5

Source : GHSA-g27h-8qhm-6pff — Excelize: Panic in cellInRange on a worksheet with an empty mergeCell ref

Analyse technique

Le parseur laisse une plage de fusion vide en cache; cellInRange indexe ensuite cette plage sans vérifier sa longueur, ce qui déclenche une panique.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T20:23:17Z, dans la période demandée.
ImpactUn classeur spécialement construit peut faire paniquer les API non-streaming de lecture de cellules, interrompant le traitement du classeur.
Versions affectées>= 2.7.1, < 2.11.1-0.20260820023833-99903a3240e5
Version corrigée2.11.1-0.20260820023833-99903a3240e5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-07T20:23:17Z
Mise à jour2026-10-07T20:23:18Z

Détection / vérification

Les applications utilisant Excelize pour lire des classeurs peuvent rencontrer le problème lorsqu’une feuille contient une cellule de fusion avec un attribut ref vide.

Action recommandée

Mettre à jour Excelize vers la version corrigée indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :