脆弱性  ·  2026-08-14

Next AI Draw.io:URLパースAPI内のホスト名検証バイパス経由のSSRF

脆弱性Medium 影響度Global
Next AI Draw.io 0.4.16を通じて、CVE-2026-72777(CVSS 8.6、高)を含んでいます。POST /api/parse-urlエンドポイントはDNS解決なしに文字列パターンチェックのみを使用してホスト名を検証し、認証なし攻撃者が検証を通すが内部/プライベートネットワークアドレスに解決するホスト名を供給することを許可します。
これはAIサポートされているダイアグラムツールで、サーバーがAIツールをホストしている内部インフラストラクチャ(クラウドメタデータサービスを含む)に到達するために使用できる認証なしSSRFプリミティブを公開しています。
認証なし攻撃者は、文字列検証を通すが、DNS経由で内部/プライベートIPアドレスに解決するホスト名をPOST /api/parse-urlに送信します。
Next AI Draw.io 0.4.16を通じて
執筆時点で確認された修正版なし。ネットワークレベルエグレス制限およびDNS解決認識ホスト名検証を回避策として適用
GitHub Issue
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →