PT-2026-63971 · Siyuan · Siyuan

·

CVE-2026-65605

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.2
Description Um problema de cross-site scripting armazenado existe na renderização de células da Visualização de Atributos (banco de dados). Um valor de coluna de Modelo é renderizado como HTML via text/template sem auto-escaping. A função EscapeHTML é acionada apenas quando HasUnclosedHtmlTag() retorna verdadeiro. Como tags de fechamento automático balanceadas, como <img>, ignoram essa verificação, payloads maliciosos podem ser armazenados sem escape e posteriormente inseridos na página via innerHTML. No renderizador de desktop, onde o nodeIntegration está habilitado, o script injetado pode acessar a função require, levando potencialmente à execução de comandos arbitrários.
Recommendations Atualize o SiYuan para a versão 3.7.2 ou posterior.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65605
GHSA-PW5C-QHF3-JHWH

Produtos afetados

Siyuan