漏洞  ·  2026-08-14

Next AI Draw.io:通过URL解析API中的主机名验证绕过实现SSRF

漏洞Medium 影响Global
Next AI Draw.io到0.4.16版本包含CVE-2026-72777(CVSS 8.6、高):POST /api/parse-url端点使用仅字符串模式检查验证主机名而无DNS解析,允许未认证的攻击者提供通过验证但解析为内部/私有网络地址的主机名。
这是一个AI辅助图表工具,暴露了未认证的SSRF原语,可用于从托管AI工具的服务器到达内部基础设施(包括云元数据服务)。
未认证的攻击者向POST /api/parse-url提交精心制作的主机名,通过字符串验证但通过DNS解析为内部/私有IP地址
Next AI Draw.io到0.4.16版本
在撰写时未确认固定版本;应用网络级出口限制和DNS解析感知的主机名验证作为变通方案
GitHub Issue
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →