Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-59162 gây Từ chối dịch vụ (DoS) trong thư viện Excelize của Go

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng CVE-2026-59162 gây Từ chối dịch vụ (DoS) trong thư viện Excelize của Go

Bitech phát cảnh báo về lỗ hổng CVE-2026-59162 nghiêm trọng mức HIGH trên thư viện Excelize (Go). Khuyên dùng cập nhật ngay lên bản 2.11.0 để tránh nguy cơ sập ứng dụng.

Bitech phát cảnh báo bảo mật về lỗ hổng mã hiệu CVE-2026-59162, được công bố chính thức vào ngày 10/07/2026. Lỗ hổng này được xếp loại mức độ nghiêm trọng HIGH (Cao), ảnh hưởng trực tiếp đến Excelize – thư viện phổ biến dùng để đọc và ghi tệp Microsoft Excel trong ngôn ngữ lập trình Go.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-59162

Excelize là thư viện nguồn mở hỗ trợ thao tác với các tệp bảng tính .xlsx. Trong các phiên bản trước 2.11.0, thư viện này gặp sự cụ thể trong quá trình phân tích các giá trị ô chuỗi dùng chung (shared-string cell values).

Cụ thể, hệ thống sử dụng hàm strconv.Atoi để chuyển đổi chỉ số của chuỗi dùng chung nhưng chỉ kiểm tra giới hạn trên (upper bound) mà bỏ qua việc kiểm tra giới hạn dưới. Kẻ tấn công có thể cố tình tạo một tệp XLSX chứa chỉ số ô mang giá trị âm (ví dụ: -1).

Khi ứng dụng thực thi các hàm đọc dữ liệu như GetCellValue hoặc GetRows, mã nguồn sẽ cố gắng truy xuất vào sharedStrings[-1]. Việc truy cập chỉ số âm này kích hoạt lỗi vượt quá phạm vi mảng (out-of-bounds) và khiến ứng dụng Go bị hoảng loạn (panic), dẫn đến ngưng trệ toàn bộ dịch vụ (Denial of Service - DoS).

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-59162 ảnh hưởng đến:

  • Tất cả các ứng dụng, dịch vụ backend viết bằng Go có sử dụng thư viện Excelize phiên bản trước 2.11.0.
  • Các hệ thống cho phép người dùng tải lên (upload) và xử lý tự động các tệp Excel từ nguồn bên ngoài hoặc không tin cậy.

Mức độ rủi ro

Tuy không dẫn đến rò rỉ dữ liệu hoặc cho phép thực thi mã từ xa (RCE), việc ứng dụng bị sập hoàn toàn (panic/crash) chỉ bằng một tệp Excel được tạo lập đặc biệt có thể khiến các dịch vụ xử lý dữ liệu bị gián đoạn nghiêm trọng, ảnh hưởng trực tiếp tới tính sẵn sàng của hệ thống.

Khuyến nghị khắc phục

Bitech khuyến nghị các đơn vị phát triển phần mềm và quản trị viên hệ thống nhanh chóng thực hiện các bước sau:

  1. Nâng cấp phiên bản: Cập nhật ngay thư viện Excelize lên phiên bản v2.11.0 hoặc cao hơn.
  2. Lệnh cập nhật: Trong dự án Go, thực hiện cập nhật bằng lệnh: go get github.com/qax-os/excelize/v2@v2.11.0
  3. Kiểm tra đầu vào: Áp dụng các cơ chế bắt ngoại lệ (recover) khi xử lý các tệp tin do người dùng cung cấp để tăng cường tính chống chịu của ứng dụng.

Nguồn tham khảo


Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-59162
Tham khảo: https://github.com/qax-os/excelize/commit/93f0b3caed37f21ef5079e3259c6c21dcfe68453
Tham khảo: https://github.com/qax-os/excelize/pull/2331
Tham khảo: https://github.com/qax-os/excelize/releases/tag/v2.11.0