PT-2026-96147 · Drawio · Drawio

CVE-2026-58504

·

Publicado

2026-09-21

·

Atualizado

2026-09-29

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas draw.io versões anteriores a 30.2.5
Description A abertura ou importação de um arquivo .drawio especialmente criado pode levar à execução de JavaScript controlado por um invasor na origem do draw.io. Isso ocorre quando células selecionadas são processadas pela função TextFormatPanel.addFont() em src/main/webapp/js/grapheditor/Format.js. O problema surge porque uma célula irmã HTML mantém o caminho formatted-label habilitado, enquanto uma célula irmã de texto simples com editable=0 é excluída do estilo de seleção mesclado, mas permanece no conjunto de iteração. Consequentemente, graph.cellRenderer.getLabelValue() retorna o rótulo de texto simples sem codificação HTML, e mxUtils.canConvertHtmlToSvg() o analisa como HTML. A exploração bem-sucedida pode expor dados do diagrama, armazenamento do navegador, cookies não-HttpOnly e permitir ações de mesma origem.
Recommendations Atualize para a versão 30.2.5.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58504
GHSA-C76X-R78M-PHWX

Produtos afetados

Drawio