PT-2026-96160 · Drawio · Drawio
CVE-2026-76898
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
draw.io versões anteriores a 30.3.8
Description
Existe um problema onde a aplicação falha ao bloquear adequadamente os Endereços Locais Únicos (ULA) IPv6 porque a verificação em
Utils.sanitizeUrl() compara os prefixos de texto fc00:: e fd00::, enquanto o JDK retorna formas de endereço expandidas. Isso permite que a faixa fc00::/7, incluindo a faixa de metadados da AWS fd00:ec2::/32, ignore as restrições. Uma requisição não autenticada ao endpoint /embed2.js?fetch= pode fazer com que o EmbedServlet2.java busque recursos internos ULA IPv6 e reflita a resposta ao requerente, potencialmente expondo credenciais de metadados de nuvem ou dados de outros serviços internos. Além disso, Utils.validatedAddress() utiliza a mesma verificação falha para o caminho ProxyServlet quando ENABLE DRAWIO PROXY está definido como 1.Recommendations
Atualize o draw.io para a versão 30.3.8.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drawio