PT-2026-95555 · Npm · Msdoc-Viewer+1

CVE-2026-91127

·

Publicado

2026-09-18

·

Atualizado

2026-09-26

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @file-viewer/doc versões anteriores a 2.3.1 msdoc-viewer versões anteriores a 0.2.2
Description O renderizador de arquivos DOC legado falha ao restringir esquemas de URL ao emitir alvos de hiperlinks controlados por documentos no HTML gerado. Um arquivo DOC legado manipulado pode incluir esquemas inseguros, como javascript:, vbscript: ou data:, em um link renderizado. Se um usuário clicar no link, scripts arbitrários podem ser executados na origem do aplicativo que o incorporou.
Recommendations Atualize o @file-viewer/doc para a versão 2.3.1. Atualize o msdoc-viewer para a versão 0.2.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91127
GHSA-3753-M2X2-Q623

Produtos afetados

@File-Viewer/Doc
Msdoc-Viewer