PT-2026-96160 · Drawio · Drawio

CVE-2026-76898

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas draw.io versões anteriores a 30.3.8
Description Existe um problema onde a aplicação falha ao bloquear adequadamente os Endereços Locais Únicos (ULA) IPv6 porque a verificação em Utils.sanitizeUrl() compara os prefixos de texto fc00:: e fd00::, enquanto o JDK retorna formas de endereço expandidas. Isso permite que a faixa fc00::/7, incluindo a faixa de metadados da AWS fd00:ec2::/32, ignore as restrições. Uma requisição não autenticada ao endpoint /embed2.js?fetch= pode fazer com que o EmbedServlet2.java busque recursos internos ULA IPv6 e reflita a resposta ao requerente, potencialmente expondo credenciais de metadados de nuvem ou dados de outros serviços internos. Além disso, Utils.validatedAddress() utiliza a mesma verificação falha para o caminho ProxyServlet quando ENABLE DRAWIO PROXY está definido como 1.
Recommendations Atualize o draw.io para a versão 30.3.8.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76898
GHSA-M3Q9-CWFQ-HCJC

Produtos afetados

Drawio