Git · Poweradmin · CVE-2026-47693
**Nome do Software Vulnerável e Versões Afetadas**
Poweradmin versões anteriores a 4.2.4
Poweradmin versões anteriores a 4.3.3
Poweradmin versão 4.4.0
**Description**
A funcionalidade de exportação de logs é suscetível a CSV Injection (Formula Injection), que ocorre quando dados controlados pelo usuário são gravados em arquivos CSV exportados sem a sanitização de caracteres gatilhos de fórmula, como `=`, `+`, `-` e `@`. Especificamente, o campo `username` é gravado literalmente na saída. Quando um administrador abre o arquivo CSV resultante em aplicativos de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, qualquer fórmula armazenada em um nome de usuário é executada. Isso pode facilitar ataques de phishing contra administradores ou levar à exfiltração de dados usando funções como `=IMPORTXML()`. O problema existe nos seguintes controladores:
- `lib/Application/Controller/ListLogUsersController.php`
- `lib/Application/Controller/ListLogZonesController.php`
- `lib/Application/Controller/ListLogGroupsController.php`
- `lib/Application/Controller/ListLogApiController.php`
Além disso, avisos de depreciação do PHP podem ser emitidos no corpo da resposta HTTP, expondo caminhos de arquivos internos.
**Recommendations**
Atualizar para a versão 4.2.4.
Atualizar para a versão 4.3.3.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.