PT-2026-96147 · Drawio · Drawio
CVE-2026-58504
·
Publicado
2026-09-21
·
Atualizado
2026-09-29
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
draw.io versões anteriores a 30.2.5
Description
A abertura ou importação de um arquivo .drawio especialmente criado pode levar à execução de JavaScript controlado por um invasor na origem do draw.io. Isso ocorre quando células selecionadas são processadas pela função
TextFormatPanel.addFont() em src/main/webapp/js/grapheditor/Format.js. O problema surge porque uma célula irmã HTML mantém o caminho formatted-label habilitado, enquanto uma célula irmã de texto simples com editable=0 é excluída do estilo de seleção mesclado, mas permanece no conjunto de iteração. Consequentemente, graph.cellRenderer.getLabelValue() retorna o rótulo de texto simples sem codificação HTML, e mxUtils.canConvertHtmlToSvg() o analisa como HTML. A exploração bem-sucedida pode expor dados do diagrama, armazenamento do navegador, cookies não-HttpOnly e permitir ações de mesma origem.Recommendations
Atualize para a versão 30.2.5.
Exploit
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Drawio