PT-2026-67511 · Shlink · Shlink

·

CVE-2026-18738

·

Publicado

2026-08-03

·

Atualizado

2026-08-04

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Shlink versões 5.0.0 through 5.1.5
Description Existe um problema onde invasores remotos não autenticados podem injetar fórmulas de planilhas em dados de visita exportados. Ao enviar uma requisição para qualquer URL curta com valores maliciosos nos cabeçalhos User-Agent, Referer ou no caminho da requisição começando com caracteres como =, +, - ou @, invasores podem incorporar payloads de fórmulas DDE (Dynamic Data Exchange) ou WEBSERVICE. Esses payloads são executados na máquina de um administrador quando o arquivo CSV exportado é aberto em um aplicativo de planilha que avalia fórmulas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18738

Produtos afetados

Shlink