Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser
Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.
- Mammoth.js (Node.js)
Le contexte
Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.
Vecteur d'attaque
Exploitation via l’acheminement d’un document .docx malformé envoyé au module style-map du parseur.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Mammoth.js (Node.js) | 1.3.0 < 1.12.3 | 1.12.3 et ultérieures |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Correctifs non annoncés; voir avis éditeur
La vulnérabilité
CVE-2026-105219 : DOS / DoS (redos dans parser)
Mammoth.js · CVSS 8.7
REDOS par tokeniseur dans lib/styles/parser/tokeniser.js dû à des alternatives regex chevauchantes.
Impact : Blocage potentiel de la boucle d’événements Node.js lors du traitement de DOCX malveillants.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
Recommandations
- Mettre à jour Mammoth.js dès qu’un correctif est publié (≥ 1.12.3).
- Filtrer les documents DOCX entrants et appliquer des contrôles de validation syntaxique.
Ce qu'il faut retenir
Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.
Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie