PT-2026-50413 · Siyuan · Siyuan
CVE-2026-54069
·
Publicado
2026-06-17
·
Atualizado
2026-07-30
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.0
Descrição
O servidor HTTP do kernel confia incondicionalmente em todas as origens chrome-extension://, concedendo acesso RoleAdministrator a cada extensão de navegador instalada sem autenticação. Quando combinado com o
AccessAuthCode vazio por padrão em instalações de desktop, qualquer extensão do Chrome ou Chromium pode fazer chamadas de API de administrador totalmente autenticadas ao kernel em '127.0.0.1:6806'. Isso permite a exfiltração de dados, injeção de XSS (Cross-Site Scripting, um método de injetar scripts maliciosos em páginas web) armazenada e adulteração de configurações.Recomendações
Atualize para a versão 3.7.0.
Exploit
Correção
DoS
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan