CVE-2026-73037 PUBLISHED

Next AI Draw.io 0.2.1 - 0.4.16 Reflected XSS via unsanitized mcp query parameter

Assigner: VulnCheck
Reserved: 10.08.2026 Published: 13.08.2026 Updated: 14.08.2026

Next AI Draw.io 0.2.1 through 0.4.16 contains a reflected cross-site scripting vulnerability in the mcp query parameter that is interpolated without escaping into HTML and JavaScript. Attackers can craft malicious URLs to execute arbitrary JavaScript in the localhost origin, enabling exfiltration of diagram sessions and API data.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
CVSS Score: 5.1

Product Status

Vendor DayuanJiang
Product next-ai-draw-io
Versions Default: affected
  • affected from 0.2.1 to 0.4.16 (incl.)

Credits

  • HK4zCzi (Ho Viet Khanh) finder

References

Problem Types

  • Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CWE