CVE-2026-9673
Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.
Beschreibung
Versionen des Pakets json-2-csv ab Version 3.15.0 bis einschließlich 5.5.11 sind anfällig für eine CSV-Injektion über die Option preventCsvInjection, die umgangen werden kann. Ein Angreifer kann Formeln in CSV-Dateien injizieren, die ausgeführt werden, wenn die Dateien in Tabellenkalkulationsanwendungen geöffnet werden.
Metriken
Weakness-Klassen (CWE)
CWE-1236Base
Improper Neutralization of Formula Elements in a CSV File
The product saves user-provided information into a Comma-Separated Value (CSV) file, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as a command when the file is opened by a spreadsheet product.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-07-03 16:16 UTC· report@snyk.io
- Reference: https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-17115116
- Affected: json-2-csv → json-2-csv, org.webjars.npm:json-2-csv
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
beaugunderson
ip-address10.1.1
go
golang.org/x/net
golang
go1.26.0 – 1.26.3
golang
go1.25.10
IBM
MQAppliance <10.0.0.5
IBM
MQAppliance <9.4.0.26
IBM
MQAppliance <9.4.5.3
nodejs
undici6.17.0 – 6.27.0
nodejs
undici7.0.0 – 7.28.0
nodejs
undici7.23.0 – 7.28.0
nodejs
undici8.0.0 – 8.2.0
nodejs
undici8.0.0 – 8.5.0
npm
json-2-csv3.15.0
Quellen & Referenzen
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:28010vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34342vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:50850vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36754vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:33574vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:29197vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41928vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48699vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40765vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:44263vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34791vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-9697
Auswirkungen: undici's ProxyAgent löscht die Option requestTls stillschweigend, wenn sie mit einer SOCKS5-Proxy-URI (socks5:// oder socks…
highCVSSv3 7.4 - CVE-2026-9277
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet…
criticalCVSSv3 8.1 - CVE-2026-6734
Auswirkungen: Wenn `Socks5ProxyAgent` verwendet wird, wiederverwendet undici einen einzelnen Verbindungspool über verschiedene Ursprüng…
highCVSSv3 8.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-47210
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-47208
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47141
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
medium - CVE-2026-47140
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47139
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.6 - CVE-2026-47137
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47135
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.7 - CVE-2026-47131
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-24781
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5