CVE-2026-42267

年份
2026
发布日期
2026年5月8日
受影响设备
0
CVSS 评分
不适用

CVE-2026-42267 是什么?

Kimai 是一个开源时间跟踪应用程序。从版本 2.27.0 到版本 2.54.0 之前,任何 ROLE_USER 都可以通过 POST /api/tags 创建一个以公式字符串作为名称的标签(例如 =SUM(54+51)),并将其分配给时间表。当管理员将时间表导出到 XLSX 时,ArrayFormatter.formatValue() 将标记名称与 implode() 连接起来,并返回未更改的结果。 OpenSpout 将任何 = 前缀的字符串提升为 FormulaCell,将 <f>SUM(54+51)</f> 写入 XLSX 存档中。 Excel 在打开文件时计算公式。该问题已在 2.54.0 版本中修复。

常见问题

CVE-2026-42267 的严重程度如何?

CVE-2026-42267 的 CVSS 评分为 不适用/10,评级为 未知。 请查阅受影响产品列表并应用厂商补丁。

CVE-2026-42267 的 CVSS 分数意味着什么?

CVSS(通用漏洞评分系统)将漏洞严重性评为 0.0 至 10.0。CVE-2026-42267 得分为 不适用/10(未知)。9.0–10.0 为严重,7.0–8.9 为高危,4.0–6.9 为中危,4.0 以下为低危。

哪些设备受到 CVE-2026-42267 影响?

受 CVE-2026-42267 影响的已确认设备列表显示在上方 受影响设备部分。请将您的固件版本与供应商安全公告进行比对,并应用最新补丁。

如何修复或缓解 CVE-2026-42267?

应用供应商提供的最新固件或软件更新。查看上方参考资料部分获取官方公告和补丁说明。如果没有补丁,请考虑禁用受影响的功能或将设备与不受信任的网络隔离。