Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 5 min 135 bronnen 1 kritiek 11 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107211

NONE Gepubliceerd: CWE-129

Beschrijving NL

Excelize is een Go-taalbibliotheek voor het lezen en schrijven van Microsoft Excel-spreadsheets. Van 2.8.1 tot 2.11.0 worden afzonderlijk geparseerde draaitabelveldindices gebruikt om het veldnaamsegment van de pivot-cache zonder controles te indexeren. extractPivotTableFields gebruikt getPivotCacheFieldsName-uitvoer tijdens het verwerken van GetPivotTables en vertrouwt het kenmerk dataField fld als een index. Wanneer een vervaardigde werkmap een niet-overeenkomende telling van het draaiveld of een buiten het bereik liggende gegevensveldfld-waarde levert voordat GetPivotTables wordt aangeroepen, veroorzaakt de niet-gecontroleerde index een Go-plakgrenspaniek die uit de bibliotheek ontsnapt, waardoor een aanvaller het proces kan crashen of een werknemer kan aanvragen. Er is geen vaste versie beschikbaar vanaf deze beoordeling.

Origineel (Engels) tonen

Excelize is a Go language library for reading and writing Microsoft Excel spreadsheets. From 2.8.1 to 2.11.0, separately parsed pivot-table field indices are used to index the pivot-cache field-name slice without bounds checks. extractPivotTableFields uses getPivotCacheFieldsName output while processing GetPivotTables and trusts the dataField fld attribute as an index. When a crafted workbook supplies a pivot-field count mismatch or an out-of-range dataField fld value before GetPivotTables is called, the unchecked index causes a Go slice-bounds panic that escapes the library, allowing an attacker to crash the process or request worker. No fixed version is available as of this review.

References