Siyuan · Siyuan · CVE-2026-74868
**Nome do Software Vulnerável e Versões Afetadas**
SiYuan versões anteriores a 3.7.4
**Description**
A implementação de Basic Auth do Publish Service contém uma falha que permite ataques de força bruta sem limitação. O serviço opera em um listener separado, geralmente na porta TCP 6808, que é não autenticado por padrão. Ele utiliza Basic Auth para proteger as contas `Conf.Publish.Auth.Accounts` (contas de visualização de publicação), mas carece de limitação de taxa, bloqueio por conta ou mecanismos de backoff. Isso permite que atacantes remotos não autenticados realizem tentativas ilimitadas de senha contra essas contas para obter acesso não autorizado a notas e notebooks publicados através da função `PublishServiceTransport.RoundTrip()`.
**Recommendations**
Atualize para a versão 3.7.4 ou posterior.