VYPR
Vendor

Jgraph

Products
2
CVEs
31
Across products
31
Status
Private

Products

2

Recent CVEs

31
View all 31 CVEs →
  • CVE-2017-18197CriFeb 24, 2018
    risk 0.57cvss 9.8epss 0.03

    In mxGraphViewImageReader.java in mxGraph before 3.7.6, the SAXParserFactory instance in convert() is missing flags to prevent XML External Entity (XXE) attacks, as demonstrated by /ServerView.

  • CVE-2022-40440MedOct 12, 2022
    risk 0.40cvss 6.1epss 0.01

    mxGraph v4.2.2 was discovered to contain a cross-site scripting (XSS) vulnerability via the setTooltips() function.

  • CVE-2026-46642MedJun 10, 2026
    risk 0.33cvss 6.1epss 0.00

    draw.io is a configurable diagramming and whiteboarding application. Prior to version 29.7.12, a crafted .drawio file can execute arbitrary JavaScript in the editor's origin when the file is opened. The vulnerability is not in the label sanitizer (which works correctly on the…

  • CVE-2019-13127MedJul 1, 2019
    risk 0.33cvss 6.1epss 0.01

    An issue was discovered in mxGraph through 4.0.0, related to the "draw.io Diagrams" plugin before 8.3.14 for Confluence and other products. Improper input validation/sanitization of a color field leads to XSS. This is associated with javascript/examples/grapheditor/www/js/Dialogs…

  • CVE-2026-42195LowMay 8, 2026
    risk 0.15cvss 3.4epss 0.00

    draw.io is a configurable diagramming and whiteboarding application. Prior to version 29.7.9, the draw.io client accepts a ?gitlab= URL parameter that overrides the GitLab server URL used during OAuth sign-in. A crafted link causes the user's click on draw.io's "Authorize in…

  • CVE-2022-1713HigMay 16, 2022
    risk 0.01cvss 7.5epss 0.09

    SSRF on /proxy in GitHub repository jgraph/drawio prior to 18.0.4. An attacker can make a request as the server and read its contents. This can lead to a leak of sensitive information.

  • CVE-2023-3975CriJul 27, 2023
    risk 0.00cvss 9.8epss 0.02

    OS Command Injection in GitHub repository jgraph/drawio prior to 21.5.0.

  • CVE-2023-3974CriJul 27, 2023
    risk 0.00cvss 9.8epss 0.01

    OS Command Injection in GitHub repository jgraph/drawio prior to 21.4.0.

  • CVE-2023-3973MedJul 27, 2023
    risk 0.00cvss 6.1epss 0.00

    Cross-site Scripting (XSS) - Reflected in GitHub repository jgraph/drawio prior to 21.6.3.

  • CVE-2023-3398HigJun 26, 2023
    risk 0.00cvss 7.5epss 0.01

    Denial of Service in GitHub repository jgraph/drawio prior to 18.1.3.

  • CVE-2023-3026MedJun 1, 2023
    risk 0.00cvss 6.1epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository jgraph/drawio prior to 21.2.8.

  • CVE-2022-3873MedNov 7, 2022
    risk 0.00cvss 6.1epss 0.01

    Cross-site Scripting (XSS) - DOM in GitHub repository jgraph/drawio prior to 20.5.2.

  • CVE-2022-3223MedSep 16, 2022
    risk 0.00cvss 6.1epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository jgraph/drawio prior to 20.3.1.

  • CVE-2022-3133HigSep 9, 2022
    risk 0.00cvss 7.8epss 0.01

    OS Command Injection in GitHub repository jgraph/drawio prior to 20.3.0.

  • CVE-2022-3148MedSep 8, 2022
    risk 0.00cvss 6.1epss 0.01

    Cross-site Scripting (XSS) - Generic in GitHub repository jgraph/drawio prior to 20.3.0.

  • CVE-2022-3138MedSep 8, 2022
    risk 0.00cvss 6.1epss 0.01

    Cross-site Scripting (XSS) - Generic in GitHub repository jgraph/drawio prior to 20.3.0.

  • CVE-2022-3127MedSep 5, 2022
    risk 0.00cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository jgraph/drawio prior to 20.2.8.

  • CVE-2022-3065HigSep 2, 2022
    risk 0.00cvss 7.5epss 0.01

    Improper Access Control in GitHub repository jgraph/drawio prior to 20.2.8.

  • CVE-2022-2015MedJun 9, 2022
    risk 0.00cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository jgraph/drawio prior to 19.0.2.

  • CVE-2022-2014MedJun 9, 2022
    risk 0.00cvss 5.4epss 0.01

    Code Injection in GitHub repository jgraph/drawio prior to 19.0.2.