CVE-2026-19501
La funcionalidad de exportación CSV en Brainstorm Force SureForms versión, <= 2.12.1, no neutraliza los caracteres de fórmulas de hoja de cálculo en los...
- Publicado
- 18 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- certcc
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 39,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La funcionalidad de exportación CSV en Brainstorm Force SureForms versión, <= 2.12.1, no neutraliza los caracteres de fórmulas de hoja de cálculo en los nombres de campos de formulario controlados por el usuario antes de generar las exportaciones CSV, lo que permite a un atacante remoto ejecutar fórmulas de hoja de cálculo en la estación de trabajo de un administrador cuando el archivo CSV exportado se abre en una aplicación de hoja de cálculo vulnerable.
Fuentes
1Prueba de concepto para la inyección de fórmulas CSV no autenticada en SureForms, que muestra cómo envíos de formularios manipulados activan fórmulas de hoja de cálculo cuando los administradores los exportan.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.