PT-2026-95093 · Mozilla Firefox+2 · Rhwp Firefox Extension+2

·

CVE-2026-54565

·

Publicado

2026-09-17

·

Atualizado

2026-09-21

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas rhwp versões anteriores a 0.7.15 extensão rhwp para Chrome e Firefox versões anteriores a 0.2.4
Description Os service workers nas extensões do navegador não validam os remetentes de mensagens, esquemas de URL ou endereços de destino antes de realizar buscas privilegiadas. Isso permite que uma página não confiável acione os manipuladores fetch-file e extract-thumbnail para solicitar recursos do localhost ou de redes privadas. Se um arquivo HWP ou HWPX de destino contiver uma PrvImage extraível, a extensão retorna a visualização como uma URI de dados no DOM legível pela página, permitindo que scripts da página a leiam. Além disso, essa falha permite a sondagem de portas, a verificação de existência de recursos internos e a identificação da presença ou versão da extensão. A exploração ocorre quando um usuário visita uma página não confiável enquanto a extensão está habilitada.
Recommendations Atualize o rhwp para a versão 0.7.15. Atualize a extensão rhwp para Chrome e Firefox para a versão 0.2.4.

Exploit

Correção

SSRF

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54565
GHSA-J972-M9FH-G22M

Produtos afetados

Rhwp
Rhwp Chrome Extension
Rhwp Firefox Extension