← 戻る
CVE-2026-78206
high
CVSS 7.5
exceljs-hardened before 5.0.0 decompresses all entries from supplied xlsx archives into memory...
概要
exceljs-hardened before 5.0.0 decompresses all entries from supplied xlsx archives into memory...
AI要約 openai / gpt-4o
exceljs-hardenedのバージョン5.0.0以前には、エントリサイズ、総サイズ、または圧縮率に制限を設けずに、提供されたxlsxアーカイブ内のすべてのエントリをメモリに解凍する脆弱性が存在します。攻撃者は、メモリ内でギガバイトに拡張する高圧縮ワークブックをアップロードし、リソース枯渇を引き起こしサービス拒否を発生させる可能性があります。
❓ 何が問題か
exceljs-hardenedにおいて、提供されたxlsxアーカイブのエントリを無制限でメモリに解凍する脆弱性です。
📍 影響範囲
exceljs-hardenedのバージョン5.0.0以前
🔥 重要度
この脆弱性は、リソース枯渇を引き起こし、サービス拒否攻撃を可能にするため、高いリスクがあります。
🔧 修正方法
この脆弱性を修正するには、バージョン5.0.0以降にアップデートすることが推奨されます。
🛡️ 暫定回避
アップグレードがすぐに行えない場合、入力ファイルの事前検証を行うことで一部リスクを軽減できます。
🔍 検知方法
メモリ消費を監視し、異常な使用を検知することで、この問題に気づくことができます。