CVE-2026-19501
Die CSV-Exportfunktion in Brainstorm Force SureForms Version <= 2.12.1 neutralisiert Tabellenkalkulationsformelzeichen in benutzergesteuerten...
- Veröffentlicht
- 18.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- certcc
- Beweise beobachtet
- 18.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 39,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die CSV-Exportfunktion in Brainstorm Force SureForms Version <= 2.12.1 neutralisiert Tabellenkalkulationsformelzeichen in benutzergesteuerten Formularfeldnamen nicht, bevor CSV-Exporte erzeugt werden. Dadurch kann ein entfernter Angreifer Tabellenkalkulationsformeln auf der Workstation eines Administrators ausführen, wenn die exportierte CSV-Datei in einer anfälligen Tabellenkalkulationsanwendung geöffnet wird.
Quellen
1Proof-of-Concept für nicht authentifizierte CSV-Formel-Injektion in SureForms, der zeigt, dass manipulierte Formularübermittlungen Tabellenkalkulationsformeln auslösen, wenn sie von Administratoren exportiert werden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.