PT-2026-102388 · Siyuan · Siyuan

·

CVE-2026-101092

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.4
Description Verificações de acesso de publicação insuficientes no endpoint 'getCurrentAttrViewImages' permitem que usuários com permissões de leitura de publicação recuperem caminhos de ativos de imagem de bancos de dados não autorizados. Ao fornecer um identificador de banco de dados não renderizado obtido por meio de endpoints relacionados, um invasor pode vazar nomes de arquivos e caminhos de ativos de imagem de linhas desanexadas que normalmente seriam restringidos pelo endpoint de renderização.
Recommendations Atualize para a versão 3.8.4 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'getCurrentAttrViewImages'.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101092
GHSA-J9P6-5639-GF4F

Produtos afetados

Siyuan