← 戻る
CVE-2026-78209
high
CVSS 8.2
exceljs-hardened versions before 5.0.0 fail to neutralize leading equals, plus, minus, or at...
概要
exceljs-hardened versions before 5.0.0 fail to neutralize leading equals, plus, minus, or at...
AI要約 openai / gpt-4o
exceljs-hardenedはバージョン5.0.0未満で、CSV出力におけるセル値の中の先頭にあるイコール、プラス、マイナス、またはアットマークを適切に無害化できない問題があります。攻撃者が影響を与えるセル値をエクスポートできる場合、スプレッドシートアプリケーションでCSVファイルを開くと式が実行され、データの漏洩や他の悪意ある動作が可能となる可能性があります。
❓ 何が問題か
exceljs-hardenedでCSV出力においてセル値の先頭記号が無害化されない問題。
📍 影響範囲
exceljs-hardened バージョン5.0.0未満のソフトウェア。
🔥 重要度
攻撃者がCSV内の式を注入可能で、データ漏洩や悪意のある操作が行われる可能性。
🔧 修正方法
バージョン5.0.0以上にアップデートする。
🛡️ 暫定回避
暫定的に、CSV出力時にセル値の先頭記号を手動でエスケープする。
🔍 検知方法
影響を受けるバージョンを使用しているかどうかを確認し、CSVファイルの出力方法を検査する。