Npm · @Actual-App/Cli · CVE-2026-46672
**Nome do Software Vulnerável e Versões Afetadas**
@actual-app/cli versões anteriores a 26.6.0
**Description**
A ferramenta `@actual-app/cli` contém um problema de serialização de CSV na função `escapeCsv` dentro de `packages/cli/src/output.ts`. Quando a opção `--format csv` é utilizada, o serializador lida apenas com a escape padrão RFC 4180 para delimitadores, aspas e quebras de linha, mas falha em neutralizar prefixos de injeção de fórmulas como `=`, `+`, `-`, `@`, `t` e `r`.
Qualquer comando CLI que transmita arrays de objetos contendo strings controladas pelo usuário—incluindo `transactions list`, `accounts list`, `payees list`, `categories list`, `tags list`, `category-groups list`, `rules list`, `schedules list` e `query`—pode emitir células que são avaliadas automaticamente como fórmulas ao serem abertas em softwares de planilha como Excel, LibreOffice Calc ou Google Sheets. Isso pode levar à execução de fórmulas arbitrárias e exfiltração de dados financeiros sensíveis de células adjacentes usando funções como `=HYPERLINK(...)` ou `=WEBSERVICE(...)`.
**Recommendations**
Atualize o @actual-app/cli para a versão 26.6.0.
Como medida paliativa temporária, evite usar a opção `--format csv` ao exportar dados que possam conter strings não confiáveis ou fornecidas por usuários.