Siyuan · Siyuan · CVE-2026-65605
**Nome do Software Vulnerável e Versões Afetadas**
SiYuan versões anteriores a 3.7.2
**Description**
Um problema de cross-site scripting armazenado existe na renderização de células da Visualização de Atributos (banco de dados). Um valor de coluna de Modelo é renderizado como HTML via text/template sem auto-escaping. A função `EscapeHTML` é acionada apenas quando `HasUnclosedHtmlTag()` retorna verdadeiro. Como tags de fechamento automático balanceadas, como `<img>`, ignoram essa verificação, payloads maliciosos podem ser armazenados sem escape e posteriormente inseridos na página via `innerHTML`. No renderizador de desktop, onde o `nodeIntegration` está habilitado, o script injetado pode acessar a função `require`, levando potencialmente à execução de comandos arbitrários.
**Recommendations**
Atualize o SiYuan para a versão 3.7.2 ou posterior.