PT-2026-107645 · Excelize · Excelize
CVE-2026-107214
·
Publicado
2026-10-07
·
Atualizado
2026-10-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Excelize versões 2.3.1 through 2.11.0
Description
Ocorre uma validação estrutural e de parâmetros insuficiente durante o processo de despacho de descriptografia. A função
Decrypt passa dados de EncryptionInfo e EncryptedPackage controlados por um invasor para standardDecrypt() ou agileDecrypt() sem a validação adequada. Quando um arquivo composto OLE malformado contendo um fluxo EncryptionInfo com versão válida é processado, isso pode desencadear pânicos de tempo de execução do Go não recuperados em nove classes diferentes de entrada malformada, permitindo que um invasor encerre o processo solicitante.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Excelize