PT-2026-96159 · Drawio · Drawio

CVE-2026-63373

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas draw.io versões anteriores a 30.2.7
Descrição O manipulador de callback OAuth em src/main/java/com/mxgraph/online/AbsAuth.java falha ao comparar stateToken e cookieToken quando IS GAE é falso, impactando implantações self-hosted de Docker e WAR. Isso permite que um invasor forneça um código de autorização para sua própria identidade de armazenamento em nuvem e induza uma vítima a visitar uma URL de callback. Consequentemente, a sessão da vítima é autenticada como a identidade do invasor sem um vínculo de estado válido. Este problema afeta integrações com Google Drive, OneDrive, GitHub, GitLab e Dropbox, resultando em perda de integridade da sessão e atribuição incorreta, embora não conceda acesso aos arquivos em nuvem existentes da vítima.
Recomendações Atualizar para a versão 30.2.7.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63373
GHSA-MCJ5-3PWW-7G49

Produtos afetados

Drawio