PT-2026-64997 · Siyuan · Siyuan

·

CVE-2026-66396

·

Publicado

2026-07-27

·

Atualizado

2026-07-28

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.2
Description O cross-site scripting armazenado é possível devido à falha na filtragem do valor da lista de atributos individuais title-img durante a renderização de imagens de capa de Galeria e Kanban. Isso ocorre por meio da interpolação não escapada do atributo de estilo. Usuários com permissões de editor podem injetar manipuladores onload para executar código arbitrário no renderizador Electron, o que concede acesso total ao Node.js quando a vítima abre os documentos afetados.
Recommendations Atualize para a versão 3.7.2 ou posterior.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66396
GHSA-5RXG-WH59-MG34

Produtos afetados

Siyuan