CVE-2026-3664

MEDIUM CVSS 4.0: 4,8 EPSS 0.02%
Обновлено 7 марта 2026
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-119 (Переполнение буфера), CWE-125 (Чтение за пределами буфера)
Публичный эксплойт Нет

Уязвимость была определена в xlnt-community xlnt до 1.6.1. Затронута функция xlnt::detail::compound_document::read_directory файла source/detail/cryptography/compound_document.cpp компонента Encrypted XLSX File Parser. Выполнение манипуляции может привести к чтению за пределами допустимого диапазона.

Атака ограничивается локальным исполнением. Эксплойт был публично раскрыт и может быть использован. Этот патч называется 147.

Чтобы решить эту проблему, рекомендуется применить патч.

Показать оригинальное описание (EN)

A vulnerability was determined in xlnt-community xlnt up to 1.6.1. Impacted is the function xlnt::detail::compound_document::read_directory of the file source/detail/cryptography/compound_document.cpp of the component Encrypted XLSX File Parser. Executing a manipulation can lead to out-of-bounds read. The attack is restricted to local execution. The exploit has been publicly disclosed and may be utilized. This patch is called 147. Applying a patch is advised to resolve this issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0