Npm · @Actual-App/Web · CVE-2026-50179
**Nome do Software Vulnerável e Versões Afetadas**
Actual versões anteriores a 26.6.0
**Description**
O Actual é uma ferramenta de finanças pessoais local-first que falha ao neutralizar caracteres de ativação de fórmulas ao exportar dados para CSV. As funções `exportToCSV()` e `exportQueryToCSV()` em `packages/loot-core/src/server/transactions/export/export-to-csv.ts` passam strings controladas pelo usuário das variáveis `Payee`, `Notes`, `Account` e `Category` para a biblioteca `csv-stringify` sem um callback de conversão (cast).
Consequentemente, strings que começam com `=`, `+`, `-`, `@`, tabulação ou retorno de carro são gravadas literalmente no arquivo CSV. Quando um usuário abre o arquivo exportado em softwares de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, essas strings são interpretadas como fórmulas. Isso pode levar à exfiltração de dados sensíveis de transações (como valores, nomes de contas e saldos) para uma URL controlada por um invasor através de funções como `=HYPERLINK`, `=WEBSERVICE` ou `=IMPORTXML`. Além disso, permite que invasores manipulem os valores exibidos na planilha ou, potencialmente, alcancem a execução remota de código em versões mais antigas do Excel via Dynamic Data Exchange (DDE).
**Recommendations**
Atualize o Actual para a versão 26.6.0.
Como mitigação temporária, evite importar arquivos de fontes não confiáveis e restrinja o uso do recurso de exportação para CSV até que a atualização seja aplicada.