„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-78209 betrifft die Bibliothek exceljs-hardened in Versionen vor 5.0.0. Die Schwachstelle ermöglicht Formula-Injection-Angriffe durch unzureichende Validierung von Zellwerten bei der CSV-Ausgabe. Angreifer können böswillige Formeln in exportierte Daten einschleusen, die bei der Öffnung in Tabellenkalkulationsanwendungen ausgeführt werden.
Betroffene Systeme
Betroffen sind alle Systeme, die exceljs-hardened vor Version 5.0.0 einsetzen. Dies umfasst insbesondere:
- Node.js-basierte Anwendungen mit Datenexport-Funktionalität
- Web-Anwendungen, die Benutzer-generierte Daten zu CSV exportieren
- Backend-Services mit Excel/CSV-Generierung
Technische Details
Die SicherheitslĂĽcke liegt in der Nichtbehandlung von fĂĽhrenden Sonderzeichen (=, +, -, @) in Zellwerten. Tabellenkalkulationsprogramme interpretieren diese Zeichen als Formel-Präfixe. Ein Angreifer kann beispielsweise Werte wie „=cmd|‘ /C powershell.exe'“ einfĂĽgen. Wird die CSV-Datei in Excel, LibreOffice oder ähnlichen Anwendungen geöffnet, wird die Formel ausgefĂĽhrt, ohne dass der Benutzer dieser zustimmt.
Angriffsszenario: Ein Angreifer beeinflusst Datenbankeinträge oder Eingabefelder. Bei der CSV-Generierung werden diese Werte nicht bereinigt. Beim Öffnen der exportierten Datei führt die Anwendung die eingeschleuste Formel aus, was zu Datenexfiltration oder Malware-Installation führen kann.
Empfohlene Massnahmen
- Sofortmaßnahme: Upgrade auf exceljs-hardened Version 5.0.0 oder höher durchführen
- Workaround: Alle exportierten Zellwerte manuell bereinigen durch Entfernung fĂĽhrender Sonderzeichen vor CSV-Erstellung
- Input-Validierung: Strikte Validierung benutzergenerierter Eingaben implementieren
- CSV-Sicherheit: Dateiformat oder Viewer begrenzen, die CSV-Formeln nicht interpretieren
Bewertung
Schweregrad: High (CVSS 8.2)
Die Schwachstelle ermöglicht Remote Code Execution durch legitime Geschäftsprozesse. Der Angriffsvektor ist netzwerkbasiert und erfordert nur Einfluss auf exportierte Daten, keine speziellen Berechtigungen. Eine prompte Aktualisierung ist dringend empfohlen.
„`