MEDIUM🇬🇧 English

CVE-2026-42267

CVSS 5.4v4.0pub. 2026-05-08upd. 2026-05-13

Kimai to otwarte oprogramowanie do śledzenia czasu pracy. W wersjach od 2.27.0 do przed 2.54.0, każdy użytkownik z ROLE_USER mógł tworzyć tagi z formułami jako nazwy (np. =SUM(54+51)) przez POST /api/tags i przypisywać je do kart czasu. Gdy administrator eksportuje karty czasu do formatu XLSX, ArrayFormatter.formatValue() łączy nazwy tagów za pomocą implode() i zwraca wynik bez zmian. OpenSpout konwertuje każdy ciąg znaków zaczynający się od znaku = na FormulaCell, zapisując <f>SUM(54+51)</f> w archiwum XLSX. Excel oblicza formułę po otwarciu pliku. Podatność została naprawiona w wersji 2.54.0.

Pokaż oryginał (EN)

Kimai is an open-source time tracking application. From version 2.27.0 to before version 2.54.0, any ROLE_USER can create a tag with a formula string as its name (e.g. =SUM(54+51)) via POST /api/tags and assign it to a timesheet. When an admin exports timesheets to XLSX, ArrayFormatter.formatValue() joins tag names with implode() and returns the result unchanged. OpenSpout promotes any =-prefixed string to a FormulaCell, writing <f>SUM(54+51)</f> into the XLSX archive. Excel evaluates the formula when the file is opened. This issue has been patched in version 2.54.0.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kimai

    APP
    Kimai
    2.27.0 – 2.54.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-19825CRITICAL9.6PL ✓ten sam produkt

XSS w Kimai 2 umożliwiający eskalację uprawnień

CVE-2023-53957HIGH8.5ten sam produkt

Kimai 1.30.10 contains a SameSite cookie vulnerability that allows attackers to steal user session cookies thr...

CVE-2023-46245HIGH7.2ten sam produkt

Kimai is a web-based multi-user time-tracking application. Versions prior to 2.1.0 are vulnerable to a Server-...

CVE-2021-43515HIGH7.8ten sam produkt

CSV Injection (aka Excel Macro Injection or Formula Injection) exists in creating new timesheet in Kimai. By f...

CVE-2026-44298MEDIUM4.1ten sam produkt

Kimai jest open-source'ową aplikacją do śledzenia czasu pracy. W wersjach od 2.32.0 do przed wersją 2.56.0, uż...