Siyuan · Siyuan · CVE-2026-100646
**Nome do Software Vulnerável e Versões Afetadas**
SiYuan versões anteriores a 3.8.4
**Description**
As proteções de autenticação `CheckAuth()` em `kernel/model/session.go` e `IsSessionOriginAllowed()` em `kernel/util/net.go` falham ao abrir quando o cabeçalho HTTP Origin está ausente. Isso ocorre porque o sistema assume incorretamente que todas as solicitações cross-site iniciadas pelo navegador incluem um cabeçalho Origin. Como os navegadores omitem esse cabeçalho durante navegações GET de nível superior cross-site e carregamentos de sub-recursos GET no-cors, e o cookie de sessão utiliza SameSite=Lax, uma solicitação GET cross-site vinda de uma página controlada por um invasor pode receber privilégios de RoleAdministrator. Isso afeta tanto instalações padrão quanto instâncias protegidas por senha com sessões ativas. Quando combinado com o sniffing de content-type no endpoint '/api/network/proxy', um invasor remoto não autenticado pode servir HTML malicioso sob a origem do SiYuan, executar scripts arbitrários, invocar APIs de administrador e exfiltrar o token de API persistente do kernel.
**Recommendations**
Atualizar para a versão 3.8.4.