Apa yang terjadi
Next AI Draw.io melalui 0.4.16 berisi CVE-2026-72777 (CVSS 8.6, Tinggi): titik akhir POST /api/parse-url memvalidasi nama host hanya menggunakan pemeriksaan pola string tanpa resolusi DNS, memungkinkan penyerang yang tidak diautentikasi menyuplai nama host yang melewati validasi tetapi menyelesaikan ke alamat jaringan internal/pribadi.
Mengapa penting
Ini adalah alat diagram yang dibantu AI yang mengekspos primitif SSRF yang tidak diautentikasi yang dapat digunakan untuk menjangkau infrastruktur internal (termasuk layanan metadata cloud) dari server yang menghosting alat AI.
Vektor serangan
Penyerang yang tidak diautentikasi mengirimkan nama host yang dirancang ke POST /api/parse-url yang melewati validasi string tetapi menyelesaikan melalui DNS ke alamat IP internal/pribadi
Sistem yang terdampak
Next AI Draw.io melalui 0.4.16
Mitigasi
Tidak ada versi yang diperbaiki yang dikonfirmasi pada saat penulisan; terapkan pembatasan egress tingkat jaringan dan validasi nama host yang menyadari resolusi DNS sebagai solusi alternatif