Kerentanan  ·  2026-08-14

Next AI Draw.io: SSRF melalui bypass validasi hostname dalam API parsing URL

KerentananMedium dampakGlobal
Next AI Draw.io melalui 0.4.16 berisi CVE-2026-72777 (CVSS 8.6, Tinggi): titik akhir POST /api/parse-url memvalidasi nama host hanya menggunakan pemeriksaan pola string tanpa resolusi DNS, memungkinkan penyerang yang tidak diautentikasi menyuplai nama host yang melewati validasi tetapi menyelesaikan ke alamat jaringan internal/pribadi.
Ini adalah alat diagram yang dibantu AI yang mengekspos primitif SSRF yang tidak diautentikasi yang dapat digunakan untuk menjangkau infrastruktur internal (termasuk layanan metadata cloud) dari server yang menghosting alat AI.
Penyerang yang tidak diautentikasi mengirimkan nama host yang dirancang ke POST /api/parse-url yang melewati validasi string tetapi menyelesaikan melalui DNS ke alamat IP internal/pribadi
Next AI Draw.io melalui 0.4.16
Tidak ada versi yang diperbaiki yang dikonfirmasi pada saat penulisan; terapkan pembatasan egress tingkat jaringan dan validasi nama host yang menyadari resolusi DNS sebagai solusi alternatif
GitHub Issue
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →