„`html
Zusammenfassung
Die Schwachstelle CVE-2026-78206 betrifft die exceljs-hardened Bibliothek in Versionen vor 5.0.0. Ein Zip-Bomb-ähnlicher Angriff ermöglicht es Angreifern, speziell präparierte XLSX-Dateien hochzuladen, die zu einem Denial-of-Service (DoS) führen. Das Ziel ist die Erschöpfung von Systemressourcen durch unkontrollierte Speicherallokation.
Betroffene Systeme
Alle Implementierungen mit exceljs-hardened Versionen < 5.0.0 sind anfällig. Dies betrifft Anwendungen, die XLSX-Dateien verarbeiten, insbesondere:
- Web-Anwendungen mit Datei-Upload-Funktionalität
- Automatisierte Excel-Verarbeitungsprozesse
- Datenmigrations- und Reporting-Tools
Technische Details
Das XLSX-Format basiert auf komprimierten ZIP-Archiven. Die Schwachstelle liegt darin, dass exceljs-hardened alle Einträge ohne Validierung in den Arbeitsspeicher dekomprimiert:
- Keine Größenbeschränkung für einzelne Einträge
- Keine Gesamtspeicherlimit pro Archiv
- Keine Validierung des Komprimierungsverhältnisses
Ein Angreifer kann eine Datei mit hohem Komprimierungsfaktor erstellen (z.B. 1 MB komprimiert → 5 GB unkomprimiert). Beim Verarbeiten führt dies zu massiver Speicherauslastung und Systemabsturz.
Empfohlene Massnahmen
- Sofort: Verwendung von exceljs-hardened aktualisieren auf Version ≥ 5.0.0
- Datei-Upload-Größen auf Anwendungsebene limitieren
- Speicherressourcen-Monitoring implementieren
- Datei-Validierung vor der Verarbeitung durchführen
- Prozesse mit Memory-Limits isolieren (z.B. Docker/Container)
- Eingabe-Validierung für XLSX-Archive implementieren
Bewertung
Mit einem CVSS-Score von 7.5 (High) stellt diese Schwachstelle ein erhebliches Risiko dar. Der Angriff ist leicht zu implementieren und erfordert minimal technisches Wissen. Ein Patch ist bislang nicht verfügbar; nur die Aktualisierung auf Version 5.0.0 oder höher bietet Schutz. Organisationen sollten diese Aktualisierung priorisieren.
„`