PT-2026-52107 · Siyuan · Siyuan

CVE-2026-54066

·

Publicado

2026-06-24

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.0
Description Um invasor remoto não autenticado pode ler arquivos arbitrários dentro do WorkspaceDir quando o sistema está no modo de publicação, que é um endpoint HTTP de leitura anônima. Isso é alcançado utilizando a codificação dupla de URL em segmentos .. no endpoint /assets/*path. Arquivos sensíveis que podem ser acessados incluem conf/conf.json (contendo o hash SHA256 do AccessAuthCode, token de API e chaves de sincronização), temp/siyuan.db, temp/blocktree.db e siyuan.log.
Recommendations Atualize o SiYuan para a versão 3.7.0.

Exploit

Correção

DoS

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54066
GHSA-P4M3-MGMM-C664
GO-2026-5964
OPENSUSE-SU-2026:21483-1

Produtos afetados

Siyuan