# CVE-2026-105219 : Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser

> Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-105219-mammoth-js
- Sévérité : Élevée · CVSS 8.7 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
- CISA KEV (exploitation observée) : non
- Éditeur : Mammoth.js
- Produits : Mammoth.js (Node.js)
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 5 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 5 octobre 2026 (4 octobre 2026)
- Mots clés : mammoth-js, dos-dos-redos

## Action recommandée

Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.

## Le contexte

Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.

## Vecteur d'attaque

Exploitation via l’acheminement d’un document .docx malformé envoyé au module style-map du parseur.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Mammoth.js (Node.js) | 1.3.0 \< 1.12.3 | 1.12.3 et ultérieures |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs non annoncés; voir avis éditeur

## La vulnérabilité

### CVE-2026-105219 : DOS / DoS (redos dans parser)

Mammoth.js · CVSS 8.7

REDOS par tokeniseur dans lib/styles/parser/tokeniser.js dû à des alternatives regex chevauchantes.

Impact : Blocage potentiel de la boucle d’événements Node.js lors du traitement de DOCX malveillants.

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X`

## Recommandations

- Mettre à jour Mammoth.js dès qu’un correctif est publié (≥ 1.12.3).
- Filtrer les documents DOCX entrants et appliquer des contrôles de validation syntaxique.

## Ce qu'il faut retenir

Mettre à jour Mammoth.js vers une version ≥ 1.12.3 lorsque disponible et limiter l’ingestion de documents DOCX non fiables sur les services exposés.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisory – GHSA-fp33-4hh4-xjj5](https://github.com/advisories/GHSA-fp33-4hh4-xjj5) (vendor)
- [NVD – CVE-2026-105219](https://nvd.nist.gov/vuln/detail/CVE-2026-105219) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-105219-mammoth-js. Analyse à usage défensif uniquement.
