CVE-2026-9673json-2-csv 库在 3.15.0 至 5.5.11 之前的版本中存在 CSV 注入漏洞。尽管启用了 preventCsvInjection 选项,攻击者仍可绕过防护机制注入恶意公式。当用户在电子表格软件中打开生成的 CSV 文件时,恶意代码将被执行,可能导致数据泄露或系统受损。
该漏洞源于 json-2-csv 库的 CSV 注入防护过滤器存在逻辑缺陷。虽然库提供了 preventCsvInjection 选项试图通过转义或移除特定字符(如 =, +, -, @)来防止注入,但该机制可被绕过。攻击者可以构造特殊的 Payload 欺骗过滤器,使其保留恶意公式。由于 CSV 是纯文本格式,Excel 等电子表格软件在打开时会自动解析以这些字符开头的内容为公式。攻击向量为本地(AV:L),通常需要诱导用户打开文件。一旦打开,公式即可执行,导致读取本地文件(高机密性影响)或修改数据(低完整性影响)。