PT-2026-50413 · Siyuan · Siyuan

CVE-2026-54069

·

Publicado

2026-06-17

·

Atualizado

2026-07-30

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.0
Descrição O servidor HTTP do kernel confia incondicionalmente em todas as origens chrome-extension://, concedendo acesso RoleAdministrator a cada extensão de navegador instalada sem autenticação. Quando combinado com o AccessAuthCode vazio por padrão em instalações de desktop, qualquer extensão do Chrome ou Chromium pode fazer chamadas de API de administrador totalmente autenticadas ao kernel em '127.0.0.1:6806'. Isso permite a exfiltração de dados, injeção de XSS (Cross-Site Scripting, um método de injetar scripts maliciosos em páginas web) armazenada e adulteração de configurações.
Recomendações Atualize para a versão 3.7.0.

Exploit

Correção

DoS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54069
GHSA-HVR9-72V2-FFF3
GO-2026-5961
OPENSUSE-SU-2026:21483-1

Produtos afetados

Siyuan