PT-2026-96159 · Drawio · Drawio
CVE-2026-63373
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
draw.io versões anteriores a 30.2.7
Descrição
O manipulador de callback OAuth em
src/main/java/com/mxgraph/online/AbsAuth.java falha ao comparar stateToken e cookieToken quando IS GAE é falso, impactando implantações self-hosted de Docker e WAR. Isso permite que um invasor forneça um código de autorização para sua própria identidade de armazenamento em nuvem e induza uma vítima a visitar uma URL de callback. Consequentemente, a sessão da vítima é autenticada como a identidade do invasor sem um vínculo de estado válido. Este problema afeta integrações com Google Drive, OneDrive, GitHub, GitLab e Dropbox, resultando em perda de integridade da sessão e atribuição incorreta, embora não conceda acesso aos arquivos em nuvem existentes da vítima.Recomendações
Atualizar para a versão 30.2.7.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drawio