何が起きたか
Next AI Draw.io 0.4.16を通じて、CVE-2026-72777(CVSS 8.6、高)を含んでいます。POST /api/parse-urlエンドポイントはDNS解決なしに文字列パターンチェックのみを使用してホスト名を検証し、認証なし攻撃者が検証を通すが内部/プライベートネットワークアドレスに解決するホスト名を供給することを許可します。
なぜ重要か
これはAIサポートされているダイアグラムツールで、サーバーがAIツールをホストしている内部インフラストラクチャ(クラウドメタデータサービスを含む)に到達するために使用できる認証なしSSRFプリミティブを公開しています。
攻撃経路
認証なし攻撃者は、文字列検証を通すが、DNS経由で内部/プライベートIPアドレスに解決するホスト名をPOST /api/parse-urlに送信します。
影響を受けるシステム
Next AI Draw.io 0.4.16を通じて
緩和策
執筆時点で確認された修正版なし。ネットワークレベルエグレス制限およびDNS解決認識ホスト名検証を回避策として適用