CVE-2026-9673

Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.

Beschreibung

Versionen des Pakets json-2-csv ab Version 3.15.0 bis einschließlich 5.5.11 sind anfällig für eine CSV-Injektion über die Option preventCsvInjection, die umgangen werden kann. Ein Angreifer kann Formeln in CSV-Dateien injizieren, die ausgeführt werden, wenn die Dateien in Tabellenkalkulationsanwendungen geöffnet werden.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.0
Quelle: nvd-v4
6.2 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-08 13:07 UTC
CWE-1236

Weakness-Klassen (CWE)

  • CWE-1236Base

    Improper Neutralization of Formula Elements in a CSV File

    The product saves user-provided information into a Comma-Separated Value (CSV) file, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as a command when the file is opened by a spreadsheet product.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-07-03 16:16 UTC· report@snyk.io
    • Reference: https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-17115116
    • Affected: json-2-csvjson-2-csv, org.webjars.npm:json-2-csv

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • beaugunderson

    ip-address10.1.1

  • go

    golang.org/x/net

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • IBM

    MQAppliance <10.0.0.5

  • IBM

    MQAppliance <9.4.0.26

  • IBM

    MQAppliance <9.4.5.3

  • nodejs

    undici6.17.0 – 6.27.0

  • nodejs

    undici7.0.0 – 7.28.0

  • nodejs

    undici7.23.0 – 7.28.0

  • nodejs

    undici8.0.0 – 8.2.0

  • nodejs

    undici8.0.0 – 8.5.0

  • npm

    json-2-csv3.15.0

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen
IDCVE-2026-9673