PT-2026-96158 · Drawio · Drawio

CVE-2026-63334

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas draw.io versões anteriores a 30.2.7
Description Implantações com ENABLE DRAWIO PROXY=1 estão suscetíveis a server-side request forgery. Isso ocorre porque a função Utils.sanitizeUrl() em src/main/java/com/mxgraph/online/Utils.java realiza uma verificação de endereço privado usando uma resolução DNS, enquanto src/main/java/com/mxgraph/online/ProxyServlet.java posteriormente chama URL.openConnection() e realiza uma segunda resolução. Um invasor pode usar um nome de host que resolve para um endereço público durante a validação inicial e, em seguida, resolve para um endereço privado, link-local ou de metadados de nuvem quando a conexão é estabelecida. Isso pode permitir a recuperação de metadados de instâncias de nuvem ou respostas de serviços HTTP internos através do proxy.
Recommendations Atualize para a versão 30.2.7. Como mitigação temporária, defina ENABLE DRAWIO PROXY=0 para desativar a funcionalidade de proxy.

Exploit

Correção

Time Of Check To Time Of Use

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63334
GHSA-3V4H-8R2C-M8C5

Produtos afetados

Drawio