Excalidraw vulnerable to XSS via Mermaid sequence diagram labels (KaTeX rendering)
Moderate severity
GitHub Reviewed
Published
Apr 21, 2026
in
excalidraw/excalidraw
•
Updated Apr 24, 2026
Description
Published to the GitHub Advisory Database
Apr 24, 2026
Reviewed
Apr 24, 2026
Last updated
Apr 24, 2026
Impact
@excalidraw/excalidraw@0.18.0depends on a Mermaid conversion package version that resolves to a Mermaid release affected by CVE-2025-54881 / GHSA-7rqq-prvp-x9jh. User-supplied Mermaid sequence diagram labels could trigger XSS through Mermaid’s KaTeX label rendering path.This is patched in
@excalidraw/excalidraw@0.18.1by updating@excalidraw/mermaid-to-excalidrawto2.2.2, which uses a patched Mermaid 11 release.Moderate severity as this XSS requires manual user action - pasting unsafe Mermaid diagram into the Excalidraw editor. No semi-automated attack vector exists by default (such as accessing a link).
Patches
@excalidraw/excalidraw@0.18.1is patched.@excalidraw/excalidraw@nexthas resolved to patched builds since@excalidraw/excalidraw@0.18.0-f29edfon 2025-08-21.@excalidraw/mermaid-to-excalidrawshould use1.1.3or later.Workarounds
None.
Resources
References