PT-2026-96150 · Drawio · Drawio

CVE-2026-63416

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas draw.io versões anteriores a 30.2.7
Descrição O componente ExportProxyServlet.java utiliza request.getPathInfo() para construir um proxyPath que é anexado ao EXPORT URL. Como a aplicação não rejeita segmentos de ponto (dot segments) nem verifica se o destino normalizado permanece dentro do caminho de exportação configurado, requisições não autenticadas contendo segmentos de travessia podem acessar rotas indesejadas no servidor de exportação interno. Além disso, o servlet encaminha todos os cabeçalhos e o corpo da requisição para o destino, permitindo a injeção arbitrária de cabeçalhos. Isso pode expor endpoints de administração, depuração, saúde ou configuração e permitir ações internas não autorizadas.
Recomendações Atualizar para a versão 30.2.7.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63416
GHSA-3PQ9-9HG4-GGFW

Produtos afetados

Drawio