PT-2026-107658 · Excelize · Excelize

CVE-2026-107220

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Excelize versões 2.7.1 through 2.11.0
Description Existe um problema onde a função mergeCellsParser não realiza uma verificação de comprimento em um retângulo armazenado em cache ao encontrar um atributo ref vazio em uma planilha manipulada. Esse slice vazio é subsequentemente passado para a função cellInRange(), que tenta indexar quatro posições dentro do slice vazio, resultando em um pânico de tempo de execução (index out of range). Isso ocorre quando uma API de célula não streaming, como GetCellValue(), GetCellType(), GetCellFormula(), SetCellValue() ou o ramo interno de células de GetPictures(), lê a planilha afetada. O pânico ocorre na primeira operação de célula e pode derrubar o processo se não for tratado por um mecanismo de recuperação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Out of bounds Read

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107220
GHSA-G27H-8QHM-6PFF

Produtos afetados

Excelize