Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.1 Node.js & npm GHSA-3753-m2x2-q623 CVE-2026-91127

DOM XSS in de legacy DOC-renderer van File Viewer via onveilige hyperlink-schema's (CVE-2026-91127)

De legacy DOC-renderer van File Viewer beperkte de URL-schema's in hyperlinks uit documenten niet, waardoor een geprepareerd DOC-bestand scriptuitvoering binnen de origin van de insluitende applicatie kon veroorzaken zodra een gebruiker op de link klikte. Verholpen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een cross-site scripting-kwetsbaarheid bekendgemaakt in File Viewer, een browser-native viewer die wordt gebruikt om Office-, PDF-, CAD-, archief- en andere bestandstypen weer te geven binnen private en interne webapplicaties. Het probleem zit in de legacy DOC-renderer en staat geregistreerd als CVE-2026-91127 (GHSA-3753-m2x2-q623). Er is een PatchBriefing-score van 5,1 toegekend, voornamelijk gebaseerd op een CVSS-basisscore van 8,2. Voor beide getroffen packages zijn gerepareerde versies beschikbaar.

Wat is er gebeurd

De legacy DOC-renderer van File Viewer neemt hyperlink-doelen uit een DOC-document over en schrijft deze naar de HTML die wordt gegenereerd voor weergave. Vóór de fix werden tekens in deze door het document bepaalde hyperlink-doelen wel ge-escaped, maar werd niet beperkt welke URL-schema's waren toegestaan. Hierdoor kon een speciaal geprepareerd legacy DOC-bestand een schema zoals javascript:, vbscript:, data: of een ander onveilig schema in een weergegeven link plaatsen. Als een gebruiker vervolgens op die link klikte, kon script worden uitgevoerd binnen de origin van de applicatie die File Viewer insluit.

Technische oorzaak

De oorzaak ligt in onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, geclassificeerd als CWE-79 (Cross-site Scripting). Het escapen van tekens in de linktekst voorkomt geen scriptuitvoering als het onderliggende URL-schema zelf niet wordt beperkt, aangezien schema's als javascript: of vbscript: codeuitvoering veroorzaken ongeacht het escapen van de zichtbare linktekst.

Waarom dit belangrijk is

Omdat File Viewer wordt ingezet in private en interne webapplicaties om niet-vertrouwde of deels vertrouwde bestanden weer te geven, kan een kwaadaardig DOC-bestand dat via normale workflows wordt aangeleverd (bijvoorbeeld via document-upload of -deling) leiden tot scriptuitvoering binnen de context van de hostapplicatie zodra een gebruiker op een weergegeven link klikt. De CVSS-vector geeft aan dat de aanval netwerkgebaseerd is, een lage aanvalscomplexiteit kent, geen privileges vereist, maar wel gebruikersinteractie vereist (het klikken op de link), en impact heeft op vertrouwelijkheid (hoog) en integriteit (laag) binnen een gewijzigde scope.

Wie wordt getroffen

Applicaties die het package @file-viewer/doc in versie 2.3.0 of ouder, of het package msdoc-viewer in versie 0.2.1 of ouder, gebruiken om legacy DOC-bestanden weer te geven, zijn kwetsbaar.

Getroffen versies

@file-viewer/doc: versies tot en met 2.3.0 zijn kwetsbaar; verholpen in 2.3.1. msdoc-viewer: versies tot en met 0.2.1 zijn kwetsbaar; verholpen in 0.2.2.

Oplossingen en mitigatie

De fix blokkeert standaard externe, door het document bepaalde links. Wanneer de insluitende applicatie externe links expliciet inschakelt, zijn alleen HTTP(S), mail, telefoon, veilige relatieve URL's en interne bladwijzers toegestaan. Daarnaast wordt sanitering op mount-grens toegepast als extra verdedigingslaag. Deze wijzigingen zijn opgenomen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.

Aanbevolen actie

Werk @file-viewer/doc bij naar versie 2.3.1 of hoger, en msdoc-viewer naar versie 0.2.2 of hoger. Controleer applicatieconfiguraties die externe links in weergegeven documenten expliciet inschakelen, om te verifiëren dat deze vertrouwen op de bijgewerkte schemabeperkingen in plaats van eigen afhandeling.

PatchBriefing-score

5.1 / 10 · Gemiddeld

Officiële CVSS: 8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

Waarom deze score

De PatchBriefing-score van 5,1 is voornamelijk gebaseerd op een CVSS-basisscore van 8,2, die het grootste deel van de score bepaalt (4,51 punten). Er wordt 0,6 punt toegevoegd omdat de kwetsbaarheid over het netwerk zonder authenticatie te bereiken is. Bekende exploitatie, publiek beschikbare exploitcode en EPSS dragen niet bij aan de score, aangezien er geen bewijs is van actieve exploitatie of publieke exploitcode, en de EPSS-kans laag is (0,397%, 31,53e percentiel). De kwetsbaarheid vereist wel gebruikersinteractie (het klikken op een kwaadaardige link), wat in de CVSS-vector tot uiting komt en de score beperkt ten opzichte van kwetsbaarheden zonder interactievereiste. Voor beide getroffen packages is een fix beschikbaar, waardoor de bijdrage van 'geen fix beschikbaar' op nul blijft.

Getroffen versies

@file-viewer/doc <= 2.3.0
kwetsbaar
≥ 2.3.1
gepatcht
msdoc-viewer <= 0.2.1
kwetsbaar
≥ 0.2.2
gepatcht

Gemelde oplossingen

De fix blokkeert standaard externe, door het document bepaalde links. Wanneer de insluitende applicatie externe links expliciet inschakelt, zijn alleen HTTP(S), mail, telefoon, veilige relatieve URL's en interne bladwijzers toegestaan. Daarnaast wordt sanitering op mount-grens toegepast als extra verdedigingslaag. Deze wijzigingen zijn opgenomen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
DOM XSS in de legacy DOC-renderer van File Viewer via onveilige hyperlink-schema's (CVE-2026-91127)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail