Veille sécuritéFrontend
P3Moyenne
L'ouverture ou l'importation d'un fichier .drawio spécialement construit peut exécuter du JavaScript contrôlé par un attaquant dans l'origine draw.io. Le problème est corrigé dans draw.io 30.2.5.
JavaScriptHTML5draw.io
IdentifiantCVE-2026-58504
EPSS—
Exploitationnon connue / non déterminée
Correctif30.2.5
Analyse technique
Le traitement d'une sélection de cellules par TextFormatPanel.addFont() peut faire passer une étiquette texte non encodée dans un chemin de rendu HTML/SVG. Une combinaison de cellules permet de contourner un encodage appliqué plus tôt et de faire interpréter le contenu comme du HTML.
Impact, versions et correctif
VecteurOuverture ou importation d'un fichier .drawio malveillant.
PréconditionsLa victime doit ouvrir ou importer le document préparé dans une version affectée.
ImpactExécution de JavaScript dans l'origine de l'application draw.io, avec accès aux données et actions accessibles à la session de la victime.
Versions affectéesVersions antérieures à 30.2.5
Version corrigée30.2.5
ContournementÉviter d'ouvrir des fichiers .drawio non fiables jusqu'à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-09-21T19:17:36+02:00
Mise à jour2026-09-21T19:17:36+02:00
Action recommandée
Mettre à niveau draw.io vers la version 30.2.5 ou ultérieure et traiter les fichiers importés provenant de sources non fiables comme des contenus actifs.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).