Offset

#161de 55,077
907CVSS total
Vulnerabilidades · 134
Baixa
2
Média
75
Alta
44
Crítica
13
PT-2026-51455
4.2
2026-06-22
Npm · @Actual-App/Web · CVE-2026-50179
**Nome do Software Vulnerável e Versões Afetadas** Actual versões anteriores a 26.6.0 **Description** O Actual é uma ferramenta de finanças pessoais local-first que falha ao neutralizar caracteres de ativação de fórmulas ao exportar dados para CSV. As funções `exportToCSV()` e `exportQueryToCSV()` em `packages/loot-core/src/server/transactions/export/export-to-csv.ts` passam strings controladas pelo usuário das variáveis `Payee`, `Notes`, `Account` e `Category` para a biblioteca `csv-stringify` sem um callback de conversão (cast). Consequentemente, strings que começam com `=`, `+`, `-`, `@`, tabulação ou retorno de carro são gravadas literalmente no arquivo CSV. Quando um usuário abre o arquivo exportado em softwares de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, essas strings são interpretadas como fórmulas. Isso pode levar à exfiltração de dados sensíveis de transações (como valores, nomes de contas e saldos) para uma URL controlada por um invasor através de funções como `=HYPERLINK`, `=WEBSERVICE` ou `=IMPORTXML`. Além disso, permite que invasores manipulem os valores exibidos na planilha ou, potencialmente, alcancem a execução remota de código em versões mais antigas do Excel via Dynamic Data Exchange (DDE). **Recommendations** Atualize o Actual para a versão 26.6.0. Como mitigação temporária, evite importar arquivos de fontes não confiáveis e restrinja o uso do recurso de exportação para CSV até que a atualização seja aplicada.