PT-2026-51447 · Npm+2 · @Actual-App/Cli+1

·

CVE-2026-46672

·

Publicado

2026-06-22

·

Atualizado

2026-07-08

CVSS v3.1

4.6

Média

VetorAV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @actual-app/cli versões anteriores a 26.6.0
Description A ferramenta @actual-app/cli contém um problema de serialização de CSV na função escapeCsv dentro de packages/cli/src/output.ts. Quando a opção --format csv é utilizada, o serializador lida apenas com a escape padrão RFC 4180 para delimitadores, aspas e quebras de linha, mas falha em neutralizar prefixos de injeção de fórmulas como =, +, -, @, t e r.
Qualquer comando CLI que transmita arrays de objetos contendo strings controladas pelo usuário—incluindo transactions list, accounts list, payees list, categories list, tags list, category-groups list, rules list, schedules list e query—pode emitir células que são avaliadas automaticamente como fórmulas ao serem abertas em softwares de planilha como Excel, LibreOffice Calc ou Google Sheets. Isso pode levar à execução de fórmulas arbitrárias e exfiltração de dados financeiros sensíveis de células adjacentes usando funções como =HYPERLINK(...) ou =WEBSERVICE(...).
Recommendations Atualize o @actual-app/cli para a versão 26.6.0. Como medida paliativa temporária, evite usar a opção --format csv ao exportar dados que possam conter strings não confiáveis ou fornecidas por usuários.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46672
GHSA-7GH7-258J-4MPQ

Produtos afetados

@Actual-App/Cli
Actual