PT-2026-52115 · Siyuan · Siyuan

CVE-2026-55570

·

Publicado

2026-06-24

·

Atualizado

2026-06-24

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.0
Descrição O SiYuan não escapa campos não confiáveis, incluindo name, version, author e description, quando são serializados no atributo HTML data-obj dos cartões do marketplace. Como o atributo utiliza aspas simples e o valor é gerado via JSON.stringify(), que não escapa aspas simples, sinais de menor ou maior, um nome de pacote contendo uma aspa simples pode romper o limite do atributo e injetar HTML arbitrário. No cliente desktop, o BrowserWindow principal é configurado com nodeIntegration: true e contextIsolation: false, permitindo que a marcação injetada escale de um DOM XSS (Cross-Site Scripting) para a execução de comandos arbitrários no sistema operacional.
Recomendações Atualizar para a versão 3.7.0.

Exploit

Correção

Improper Encoding or Escaping of Output

Code Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55570
GHSA-X88J-WGPR-H22X

Produtos afetados

Siyuan