Ad

CVE-2026-73037

MEDIUM CVSS 4.0: 5,1 EPSS 0.15%
Обновлено 14 августа 2026
Dayuanjiang
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 0.2.1 — 0.4.16
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Dayuanjiang
Публичный эксплойт Нет

Следующие версии AI Draw.io с 0.2.1 по 0.4.16 содержат отраженную уязвимость межсайтового скриптинга в параметре запроса mcp, который интерполируется без перехода в HTML и JavaScript. Злоумышленники могут создавать вредоносные URL-адреса для выполнения произвольного JavaScript на локальном хосте, что позволяет получить доступ к сеансам диаграмм и данным API.

Показать оригинальное описание (EN)

Next AI Draw.io 0.2.1 through 0.4.16 contains a reflected cross-site scripting vulnerability in the mcp query parameter that is interpolated without escaping into HTML and JavaScript. Attackers can craft malicious URLs to execute arbitrary JavaScript in the localhost origin, enabling exfiltration of diagram sessions and API data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dayuanjiang Next_Ai_Draw.Io
cpe:2.3:a:dayuanjiang:next_ai_draw.io:*:*:*:*:*:*:*:*
0.2.1 <= 0.4.16