PT-2026-51455 · Npm+2 · @Actual-App/Web+1

·

CVE-2026-50179

·

Publicado

2026-06-22

·

Atualizado

2026-07-09

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Actual versões anteriores a 26.6.0
Description O Actual é uma ferramenta de finanças pessoais local-first que falha ao neutralizar caracteres de ativação de fórmulas ao exportar dados para CSV. As funções exportToCSV() e exportQueryToCSV() em packages/loot-core/src/server/transactions/export/export-to-csv.ts passam strings controladas pelo usuário das variáveis Payee, Notes, Account e Category para a biblioteca csv-stringify sem um callback de conversão (cast).
Consequentemente, strings que começam com =, +, -, @, tabulação ou retorno de carro são gravadas literalmente no arquivo CSV. Quando um usuário abre o arquivo exportado em softwares de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, essas strings são interpretadas como fórmulas. Isso pode levar à exfiltração de dados sensíveis de transações (como valores, nomes de contas e saldos) para uma URL controlada por um invasor através de funções como =HYPERLINK, =WEBSERVICE ou =IMPORTXML. Além disso, permite que invasores manipulem os valores exibidos na planilha ou, potencialmente, alcancem a execução remota de código em versões mais antigas do Excel via Dynamic Data Exchange (DDE).
Recommendations Atualize o Actual para a versão 26.6.0. Como mitigação temporária, evite importar arquivos de fontes não confiáveis e restrinja o uso do recurso de exportação para CSV até que a atualização seja aplicada.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50179
GHSA-XQJM-27PC-RVWM

Produtos afetados

@Actual-App/Web
Actual