← 戻る
CVE-2026-72777
high
CVSS 8.6
Next AI Draw.io through 0.4.16 contains a server-side request forgery vulnerability in the POST ...
概要
Next AI Draw.io through 0.4.16 contains a server-side request forgery vulnerability in the POST ...
AI要約 openai / gpt-4o
Next AI Draw.io 0.4.16 までのバージョンには、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性があります。これはPOST /api/parse-urlエンドポイントで、ホスト名を文字列パターンでしか検証せず、DNS解決を行っていないためです。攻撃者は未認証で内部HTTPサービスにアクセスし、例えばクラウドメタデータなどを取得することが可能です。
❓ 何が問題か
Next AI Draw.io のPOST /api/parse-urlエンドポイントにおけるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性。
📍 影響範囲
Next AI Draw.io バージョン0.4.16まで。
🔥 重要度
ホスト名検証が不十分で、内部サービスにアクセスされる恐れがあり、重要なデータが漏洩する可能性がある。
🔧 修正方法
DNS解決も含めたホスト名の厳密な検証を実装する。
🛡️ 暫定回避
Firewallルールを追加し、外部から内部ネットワークへの不正なリクエストを制限する。
🔍 検知方法
アクセスログを確認し、不審な内部サービスへのリクエストを特定する。