← Back
CVE-2026-78209
high
CVSS 8.2
exceljs-hardened versions before 5.0.0 fail to neutralize leading equals, plus, minus, or at...
Summary
exceljs-hardened versions before 5.0.0 fail to neutralize leading equals, plus, minus, or at...
AI summary openai / gpt-4o
exceljs-hardenedはバージョン5.0.0未満で、CSV出力におけるセル値の中の先頭にあるイコール、プラス、マイナス、またはアットマークを適切に無害化できない問題があります。攻撃者が影響を与えるセル値をエクスポートできる場合、スプレッドシートアプリケーションでCSVファイルを開くと式が実行され、データの漏洩や他の悪意ある動作が可能となる可能性があります。
❓ What is the problem
exceljs-hardenedでCSV出力においてセル値の先頭記号が無害化されない問題。
📍 Affected scope
exceljs-hardened バージョン5.0.0未満のソフトウェア。
🔥 Severity
攻撃者がCSV内の式を注入可能で、データ漏洩や悪意のある操作が行われる可能性。
🔧 How to fix
バージョン5.0.0以上にアップデートする。
🛡️ Workaround
暫定的に、CSV出力時にセル値の先頭記号を手動でエスケープする。
🔍 Detection
影響を受けるバージョンを使用しているかどうかを確認し、CSVファイルの出力方法を検査する。