PT-2026-63656 · Unknown · Phpspreadsheet
CVE-2026-59933
·
Publicado
2026-07-12
·
Atualizado
2026-07-23
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
PhpSpreadsheet (versões afetadas não especificadas)
Description
O leitor OLE no PhpSpreadsheet segue cadeias de setores de metadados XLS/OLE sem detectar ciclos ou impor um comprimento máximo de cadeia. Um arquivo malformado pode configurar a cadeia de setores do depósito de blocos pequenos para apontar para si mesma, fazendo com que a função
OLERead::read() anexe repetidamente os mesmos dados de setor. Isso leva ao esgotamento da memória e a uma negação de serviço. O problema é acessível via ReaderXls::canRead() e detecção automática de tipo de planilha, significando que aplicações que aceitam uploads de planilhas estão em risco.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Resource Exhaustion
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Phpspreadsheet