취약점  ·  2026-08-14

Next AI Draw.io: 호스트명 검증 우회를 통한 URL 파싱 API의 SSRF

취약점Medium 영향도Global
Next AI Draw.io 0.4.16 이하는 CVE-2026-72777 (CVSS 8.6, High)을 포함합니다: POST /api/parse-url 엔드포인트가 DNS 해석 없이 문자열 패턴 검사만을 사용하여 호스트명을 검증하므로, 인증되지 않은 공격자가 검증을 통과하지만 내부/개인 네트워크 주소로 확인되는 호스트명을 제공할 수 있습니다.
인증되지 않은 SSRF 기본 요소를 노출하는 AI 지원 다이어그램 작성 도구로, AI 도구를 호스팅하는 서버에서 내부 인프라(클라우드 메타데이터 서비스 포함)에 접근하는 데 사용될 수 있습니다.
인증되지 않은 공격자가 문자열 검증을 통과하지만 DNS를 통해 내부/개인 IP 주소로 확인되는 조작된 호스트명을 POST /api/parse-url에 제출합니다.
Next AI Draw.io 0.4.16 이하
이 문서 작성 당시 확인된 수정 버전 없음; 해결 방법으로 네트워크 레벨 송신 제한 및 DNS 해석 인식 호스트명 검증을 적용하세요.
GitHub Issue
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →