PT-2026-63656 · Unknown · Phpspreadsheet

CVE-2026-59933

·

Publicado

2026-07-12

·

Atualizado

2026-07-23

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas PhpSpreadsheet (versões afetadas não especificadas)
Description O leitor OLE no PhpSpreadsheet segue cadeias de setores de metadados XLS/OLE sem detectar ciclos ou impor um comprimento máximo de cadeia. Um arquivo malformado pode configurar a cadeia de setores do depósito de blocos pequenos para apontar para si mesma, fazendo com que a função OLERead::read() anexe repetidamente os mesmos dados de setor. Isso leva ao esgotamento da memória e a uma negação de serviço. O problema é acessível via ReaderXls::canRead() e detecção automática de tipo de planilha, significando que aplicações que aceitam uploads de planilhas estão em risco.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Resource Exhaustion

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10360
CVE-2026-59933
GHSA-XH5M-36R6-47M3

Produtos afetados

Phpspreadsheet