ATLA WIRE

Критическая уязвимость Grist-Core позволяет выполнять удаленный код через формулы электронных таблиц

28.01.2026
13917
Критическая уязвимость Grist-Core позволяет выполнять удаленный код через формулы электронных таблиц
Критическая уязвимость в Grist-Core (CVE-2026-24002, CVSS 9.1) позволяет выполнять удаленный код через вредоносные формулы при включенной песочнице Pyodide.

🚨 КРИТИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ: Формулы электронных таблиц теперь могут взломать вашу систему

Внимание, техническое сообщество — ваши электронные таблицы только что стали оружием. Критическая уязвимость в Grist-Core (CVE-2026-24002, CVSS 9.1) позволяет злоумышленникам выполнять удаленный код через вредоносные формулы. Да, вы правильно прочитали: простая ячейка электронной таблицы теперь может стать бэкдором.
Уязвимость активируется при включенной песочнице Pyodide — именно той функции, которая должна была обеспечить безопасность. Вместо этого она становится вектором атаки. Это не просто теоретическая возможность; это полноценная уязвимость удаленного выполнения кода (RCE), которая может позволить злоумышленникам захватить вашу систему.
Article image 1
Grist-Core — это платформа электронных таблиц и баз данных с открытым исходным кодом, и эта уязвимость затрагивает все развертывания, использующие Pyodide для выполнения формул. Побег из песочницы позволяет злоумышленникам обходить средства контроля безопасности и запускать произвольный код в хост-системе.
Это классический случай, когда функции безопасности дают обратный эффект. Pyodide, который запускает Python в браузере через WebAssembly, должен был изолировать выполнение формул. Вместо этого он стал слабым звеном, которое позволяет использовать эксплойт.
  • CVE-2026-24002
  • Оценка CVSS: 9.1 (КРИТИЧЕСКАЯ)
  • Затрагивает: Grist-Core с включенной песочницей Pyodide
  • Воздействие: Удаленное выполнение кода (RCE)
  • Вектор атаки: Вредоносные формулы электронных таблиц
Если вы используете Grist-Core в своей инфраструктуре, вам необходимо немедленно установить патч. Уязвимость уже стала публичной, что означает, что эксплойт-код может появиться в любой момент. Речь идет не только об утечке данных — это полный компромисс системы.
Исправление включает обновление до последней версии Grist-Core, которая устраняет побег из песочницы. Не ждите атаки — установите патч сейчас. Электронные таблицы должны вычислять числа, а не выполнять команды оболочки.
Есть тема? Пишите ATLA WIRE в Telegram:t.me/atla_community
Banner | ATLA WIRE
ATLA WIRE