CVE-2026-73037

Source
https://cve.org/CVERecord?id=CVE-2026-73037
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73037.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-73037
Published
2026-08-13T18:18:57.753Z
Modified
2026-08-16T03:31:22.629756206Z
Severity
  • 5.1 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N CVSS Calculator
Summary
Next AI Draw.io 0.2.1 - 0.4.16 Reflected XSS via unsanitized mcp query parameter
Details

Next AI Draw.io 0.2.1 through 0.4.16 contains a reflected cross-site scripting vulnerability in the mcp query parameter that is interpolated without escaping into HTML and JavaScript. Attackers can craft malicious URLs to execute arbitrary JavaScript in the localhost origin, enabling exfiltration of diagram sessions and API data.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-79"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/73xxx/CVE-2026-73037.json"
}
References

Affected packages

Git / github.com/dayuanjiang/next-ai-draw-io

Affected ranges

Type
GIT
Repo
https://github.com/dayuanjiang/next-ai-draw-io
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0.2.1"
        },
        {
            "last_affected": "0.4.16"
        },
        {
            "fixed": "0.4.16"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "DESCRIPTION"
    ]
}

Affected versions

v0.*
v0.2.0
v0.3.0
v0.4.0
v0.4.1
v0.4.10
v0.4.11
v0.4.12
v0.4.13
v0.4.14
v0.4.15
v0.4.3
v0.4.4
v0.4.5
v0.4.6
v0.4.7
v0.4.8
v0.4.9

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73037.json"