Weaknesses of type CWE-1236

190 results

Neutralização inadequada de fórmulas em arquivos CSV

Ocorre quando um arquivo CSV exportado contém fórmulas (como =SUM(), @SUM() ou similar) que são interpretadas automaticamente por aplicações como Excel ou LibreOffice. Um atacante injeta fórmulas maliciosas nos dados, que executam comandos ou acessam recursos quando o arquivo é aberto, contornando a percepção do usuário de que está apenas lendo dados.

Example

Uma aplicação web exporta dados de usuários para CSV. Um atacante insere o nome '=cmd|' /c calc'!A1' em seu perfil. Quando um admin abre o CSV no Excel, a fórmula executa a calculadora ou outro comando sem avisar.

How to mitigate

Prefixe dados suspeitos com aspas simples (') ou espaço antes de exportar, ou converta as células para texto puro explicitamente. Alternativamente, use formatos como JSON ou XML e oriente os usuários a abrir CSVs com modo de segurança aumentado ou importadores que não interpretam fórmulas.

CVE-2023-47022MEDIUMInsecure Direct Object Reference in NCR Terminal Handler v.1.5.1 allows an unprivileged user to edit the audit logs for any user and can leaEPSS 0.3%CVE-2025-51735HIGHCSV formula injection vulnerability in HCL Technologies Ltd. Unica 12.0.0.EPSS 0.3%CVE-2026-54243MEDIUMStatamic: CSV formula injection in form submission exportsEPSS 0.3%CVE-2025-1836MEDIUMIncorta Edit Insight csv injectionEPSS 0.3%CVE-2023-29109MEDIUMCode Injection vulnerability in SAP Application Interface Framework (Message Dashboard)EPSS 0.3%CVE-2025-9241MEDIUMelunez eladmin exportUser csv injectionEPSS 0.3%CVE-2026-35157MEDIUMDell ECS versions 3.8.1.0 through 3.8.1.7 and Dell ObjectScale versions prior to 4.3.0.0, contains an improper neutralization of formula eleEPSS 0.3%CVE-2025-11498MEDIUMCSV Formula Injection VulnerabilityEPSS 0.3%CVE-2023-43071MEDIUM Dell SmartFabric Storage Software v1.4 (and earlier) contains possible vulnerabilities for HTML injection or CVS formula injection which miEPSS 0.3%CVE-2025-66834HIGHA CSV Formula Injection vulnerability in TrueConf Server v5.5.2.10813 allows a normal user to inject malicious spreadsheet formulas into expEPSS 0.3%CVE-2026-5242HIGHCode Injection in Mia Technologies' Pizzy LibraryEPSS 0.3%CVE-2025-7061MEDIUMIntelbras InControl operador csv injectionEPSS 0.3%CVE-2025-8767MEDIUMAnWP Football Leagues <= 0.16.17 - Authenticated (Administrator+) CSV InjectionEPSS 0.3%CVE-2026-78209HIGHexceljs through 4.4.0 CSV Formula Injection via Unescaped Cell ValuesEPSS 0.3%CVE-2026-50179MEDIUMActual: CSV Formula Injection in Transaction Export via Imported Payee/Notes FieldsEPSS 0.3%CVE-2025-8808MEDIUMxujeff tianti 天梯 com.jeff.tianti.controller save exportOrder csv injectionEPSS 0.3%CVE-2026-86742MEDIUMSnipe-IT before 8.7.0 CSV Formula Injection via Asset Acceptance ReportEPSS 0.3%CVE-2025-13133MEDIUMSimple User Import Export <= 1.1.7 - Authenticated (Admin+) CSV InjectionEPSS 0.3%CVE-2025-12249MEDIUMAxosoft Scrum and Bug Tracking Edit Ticket csv injectionEPSS 0.3%CVE-2025-11576MEDIUMAI Chatbot Free Models – Customer Support, Live Chat, Virtual Assistant <= 1.6.5 - Unauthenticated CSV InjectionEPSS 0.3%