Gemiddeld · 5.1 Node.js & npm GHSA-3753-m2x2-q623 CVE-2026-91127
DOM XSS in de legacy DOC-renderer van File Viewer via onveilige hyperlink-schema's (CVE-2026-91127)
De legacy DOC-renderer van File Viewer beperkte de URL-schema's in hyperlinks uit documenten niet, waardoor een geprepareerd DOC-bestand scriptuitvoering binnen de origin van de insluitende applicatie kon veroorzaken zodra een gebruiker op de link klikte. Verholpen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.
AI-samenvatting
Er is een cross-site scripting-kwetsbaarheid bekendgemaakt in File Viewer, een browser-native viewer die wordt gebruikt om Office-, PDF-, CAD-, archief- en andere bestandstypen weer te geven binnen private en interne webapplicaties. Het probleem zit in de legacy DOC-renderer en staat geregistreerd als CVE-2026-91127 (GHSA-3753-m2x2-q623). Er is een PatchBriefing-score van 5,1 toegekend, voornamelijk gebaseerd op een CVSS-basisscore van 8,2. Voor beide getroffen packages zijn gerepareerde versies beschikbaar.
Wat is er gebeurd
De legacy DOC-renderer van File Viewer neemt hyperlink-doelen uit een DOC-document over en schrijft deze naar de HTML die wordt gegenereerd voor weergave. Vóór de fix werden tekens in deze door het document bepaalde hyperlink-doelen wel ge-escaped, maar werd niet beperkt welke URL-schema's waren toegestaan. Hierdoor kon een speciaal geprepareerd legacy DOC-bestand een schema zoals javascript:, vbscript:, data: of een ander onveilig schema in een weergegeven link plaatsen. Als een gebruiker vervolgens op die link klikte, kon script worden uitgevoerd binnen de origin van de applicatie die File Viewer insluit.
Technische oorzaak
De oorzaak ligt in onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, geclassificeerd als CWE-79 (Cross-site Scripting). Het escapen van tekens in de linktekst voorkomt geen scriptuitvoering als het onderliggende URL-schema zelf niet wordt beperkt, aangezien schema's als javascript: of vbscript: codeuitvoering veroorzaken ongeacht het escapen van de zichtbare linktekst.
Waarom dit belangrijk is
Omdat File Viewer wordt ingezet in private en interne webapplicaties om niet-vertrouwde of deels vertrouwde bestanden weer te geven, kan een kwaadaardig DOC-bestand dat via normale workflows wordt aangeleverd (bijvoorbeeld via document-upload of -deling) leiden tot scriptuitvoering binnen de context van de hostapplicatie zodra een gebruiker op een weergegeven link klikt. De CVSS-vector geeft aan dat de aanval netwerkgebaseerd is, een lage aanvalscomplexiteit kent, geen privileges vereist, maar wel gebruikersinteractie vereist (het klikken op de link), en impact heeft op vertrouwelijkheid (hoog) en integriteit (laag) binnen een gewijzigde scope.
Wie wordt getroffen
Applicaties die het package @file-viewer/doc in versie 2.3.0 of ouder, of het package msdoc-viewer in versie 0.2.1 of ouder, gebruiken om legacy DOC-bestanden weer te geven, zijn kwetsbaar.
Getroffen versies
@file-viewer/doc: versies tot en met 2.3.0 zijn kwetsbaar; verholpen in 2.3.1. msdoc-viewer: versies tot en met 0.2.1 zijn kwetsbaar; verholpen in 0.2.2.
Oplossingen en mitigatie
De fix blokkeert standaard externe, door het document bepaalde links. Wanneer de insluitende applicatie externe links expliciet inschakelt, zijn alleen HTTP(S), mail, telefoon, veilige relatieve URL's en interne bladwijzers toegestaan. Daarnaast wordt sanitering op mount-grens toegepast als extra verdedigingslaag. Deze wijzigingen zijn opgenomen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.
Aanbevolen actie
Werk @file-viewer/doc bij naar versie 2.3.1 of hoger, en msdoc-viewer naar versie 0.2.2 of hoger. Controleer applicatieconfiguraties die externe links in weergegeven documenten expliciet inschakelen, om te verifiëren dat deze vertrouwen op de bijgewerkte schemabeperkingen in plaats van eigen afhandeling.
PatchBriefing-score
5.1 / 10 · Gemiddeld
Officiële CVSS: 8.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Waarom deze score
De PatchBriefing-score van 5,1 is voornamelijk gebaseerd op een CVSS-basisscore van 8,2, die het grootste deel van de score bepaalt (4,51 punten). Er wordt 0,6 punt toegevoegd omdat de kwetsbaarheid over het netwerk zonder authenticatie te bereiken is. Bekende exploitatie, publiek beschikbare exploitcode en EPSS dragen niet bij aan de score, aangezien er geen bewijs is van actieve exploitatie of publieke exploitcode, en de EPSS-kans laag is (0,397%, 31,53e percentiel). De kwetsbaarheid vereist wel gebruikersinteractie (het klikken op een kwaadaardige link), wat in de CVSS-vector tot uiting komt en de score beperkt ten opzichte van kwetsbaarheden zonder interactievereiste. Voor beide getroffen packages is een fix beschikbaar, waardoor de bijdrage van 'geen fix beschikbaar' op nul blijft.
Getroffen versies
- @file-viewer/doc <= 2.3.0
- kwetsbaar
- ≥ 2.3.1
- gepatcht
- msdoc-viewer <= 0.2.1
- kwetsbaar
- ≥ 0.2.2
- gepatcht
Gemelde oplossingen
De fix blokkeert standaard externe, door het document bepaalde links. Wanneer de insluitende applicatie externe links expliciet inschakelt, zijn alleen HTTP(S), mail, telefoon, veilige relatieve URL's en interne bladwijzers toegestaan. Daarnaast wordt sanitering op mount-grens toegepast als extra verdedigingslaag. Deze wijzigingen zijn opgenomen in @file-viewer/doc 2.3.1 en msdoc-viewer 0.2.2.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail