Aller au contenu
Kreomnis.Vigie
CVE-2026-105219Élevée8.7

Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser

Publiée le 05/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 05/10/2026 · fenêtre 4 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.

Correctifs non annoncés; voir avis éditeur
CVSS 4.0
8.7
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Mammoth.js (Node.js)

Le contexte

Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.

Vecteur d'attaque

Exploitation via l’acheminement d’un document .docx malformé envoyé au module style-map du parseur.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Mammoth.js (Node.js) | 1.3.0 < 1.12.3 | 1.12.3 et ultérieures |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs non annoncés; voir avis éditeur

La vulnérabilité

CVE-2026-105219 : DOS / DoS (redos dans parser)

Mammoth.js · CVSS 8.7

REDOS par tokeniseur dans lib/styles/parser/tokeniser.js dû à des alternatives regex chevauchantes.

Impact : Blocage potentiel de la boucle d’événements Node.js lors du traitement de DOCX malveillants.

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X

Recommandations

  • Mettre à jour Mammoth.js dès qu’un correctif est publié (≥ 1.12.3).
  • Filtrer les documents DOCX entrants et appliquer des contrôles de validation syntaxique.

Ce qu'il faut retenir

Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#mammoth-js#dos-dos-redos