PT-2026-95555 · Npm · Msdoc-Viewer+1
CVE-2026-91127
·
Publicado
2026-09-18
·
Atualizado
2026-09-26
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@file-viewer/doc versões anteriores a 2.3.1
msdoc-viewer versões anteriores a 0.2.2
Description
O renderizador de arquivos DOC legado falha ao restringir esquemas de URL ao emitir alvos de hiperlinks controlados por documentos no HTML gerado. Um arquivo DOC legado manipulado pode incluir esquemas inseguros, como
javascript:, vbscript: ou data:, em um link renderizado. Se um usuário clicar no link, scripts arbitrários podem ser executados na origem do aplicativo que o incorporou.Recommendations
Atualize o @file-viewer/doc para a versão 2.3.1.
Atualize o msdoc-viewer para a versão 0.2.2.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@File-Viewer/Doc
Msdoc-Viewer