무슨 일이 있었나
Next AI Draw.io 0.4.16 이하는 CVE-2026-72777 (CVSS 8.6, High)을 포함합니다: POST /api/parse-url 엔드포인트가 DNS 해석 없이 문자열 패턴 검사만을 사용하여 호스트명을 검증하므로, 인증되지 않은 공격자가 검증을 통과하지만 내부/개인 네트워크 주소로 확인되는 호스트명을 제공할 수 있습니다.
왜 중요한가
인증되지 않은 SSRF 기본 요소를 노출하는 AI 지원 다이어그램 작성 도구로, AI 도구를 호스팅하는 서버에서 내부 인프라(클라우드 메타데이터 서비스 포함)에 접근하는 데 사용될 수 있습니다.
공격 경로
인증되지 않은 공격자가 문자열 검증을 통과하지만 DNS를 통해 내부/개인 IP 주소로 확인되는 조작된 호스트명을 POST /api/parse-url에 제출합니다.
영향받는 시스템
Next AI Draw.io 0.4.16 이하
완화 방안
이 문서 작성 당시 확인된 수정 버전 없음; 해결 방법으로 네트워크 레벨 송신 제한 및 DNS 해석 인식 호스트명 검증을 적용하세요.