PT-2026-67401 · Siyuan · Siyuan

·

CVE-2026-68584

·

Publicado

2026-08-03

·

Atualizado

2026-09-10

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.3
Description Existe uma falha de bypass de autenticação no modo de publicação onde endpoints específicos de retorno de conteúdo não realizam a verificação de senha, embora o endpoint principal getDoc esteja protegido. Atacantes anônimos podem recuperar o conteúdo completo de documentos protegidos por senha ao obter IDs de blocos internos a partir de endpoints acessíveis ao leitor e chamar os endpoints não protegidos getHeadingChildrenDOM, getHeading*Transaction e getBacklinkDoc para ignorar a barreira de senha.
Recommendations Atualize para a versão 3.7.3 ou posterior. Como medida paliativa temporária, restrinja o acesso aos endpoints getHeadingChildrenDOM, getHeading*Transaction e getBacklinkDoc.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68584
GHSA-7J72-F6WG-CXW6
GHSA-G64V-QQPG-V37H
GO-2026-6382

Produtos afetados

Siyuan