### Resumo `jxl- óxido` expõe uma API de segurança pública que pode construir um ` FrameBuffer` de tamanho inferior devido à multiplicação não selecionada `usize', que imediatamente desencadeia pânico ao inicializar o buffer no caminho de decodificação normal. Além disso, chamar os acessórios de buffer agrupados seguros depois pode criar fatias de tamanhos superfluos inválidos a partir de uma alocação muito menor, causando comportamentos indefinidos; no entanto, o caminho de decodificação normal nunca chega ao UB, porque estes métodos nunca são usados dentro do `jxl- óxido`. ### Impacto 32 - bit plataformas isso pode causar pânico ao acessar índices fora de alcance, tornando- o uma vulnerabilidade DoS.

Registro de aconselhamento: GHSA- 66 m 8 - c 62 j- h 6 v 5. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 20: 45: 10.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 20: 45: 10.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

Informações sobre software e versão afetadas: caixas.io pacote jxl- óxido — ECOSISTEM: introduzido 0, corrigido 0.12.6. Classificação e evidência: identificadores de fraqueza CWE- 131, CWE- 190. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.