Aller au contenu
Développeur Full Stack
, ,

Excelize : panique à l’ouverture d’une archive ZIP64 malformée

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Excelize peut paniquer à l’ouverture d’un classeur ZIP64 malformé lorsque la taille décompressée déclarée déborde un entier signé et contourne le contrôle de taille avant allocation. La version corrigée indiquée est 2.11.1-0.20260805032953-db93f8d89de7 ; mettre à jour et ne pas traiter de fichiers non fiables avec les versions affectées.

Go
IdentifiantCVE-2026-107224
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.11.1-0.20260805032953-db93f8d89de7

Source : GHSA-fw94-4wwp-w8pw — GitHub Advisory Database

Analyse technique

Une taille ZIP64 supérieure ou égale à 2^63 est interprétée comme une valeur négative ; l’allocation déclenche une panique.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T20:22:45Z, avant la borne de fin demandée ; la vulnérabilité concerne Excelize, bibliothèque Go.
ImpactDéni de service par panique lors de l’ouverture du classeur.
Versions affectées>= 2.1.0, < 2.11.1-0.20260805032953-db93f8d89de7
Version corrigée2.11.1-0.20260805032953-db93f8d89de7
ContournementRestreindre l’ouverture de fichiers non fiables jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-07T20:22:45Z
Mise à jour2026-10-07T20:22:47Z

Détection / vérification

Contrôler l’usage d’Excelize pour ouvrir des classeurs non fiables.

Action recommandée

Mettre à jour Excelize vers la version corrigée indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :