versões de Shlink 5.0.0 através 5.1.5 conter uma vulnerabilidade de injeção de fórmula CSV que permite que atacantes remotos não autênticos plantem fórmulas de planilha em dados de visita exportados fornecendo valores maliciosos em User-Agent, Referer, ou solicitando cabeçalhos de caminho começando com caracteres de desencadeamento da fórmula como =, +, - ou @. Os atacantes podem criar um único pedido não autenticado contra qualquer URL curto para incorporar cargas úteis da fórmula DDE ou WEBSERVICE em células CSV, que são executadas na máquina do cliente do administrador quando o arquivo CSV exportado é aberto em uma aplicação de planilha que avalia fórmulas. Registro de aconselhamento: GHSA-ghrv-q 878 - w 45 x. Identificadores relacionados: CVE- 2026 - 18738.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 03 T 21: 31: 38.000 Z e lista a sua última modificação como 2026 - 08 - 03 T 21: 31: 38.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 1236. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.