PT-2026-71235 · Siyuan · Siyuan

·

CVE-2026-72793

·

Publicado

2026-08-12

·

Atualizado

2026-09-10

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Descrição Campos de configuração sensíveis não são mascarados adequadamente no endpoint '/api/system/getConf'. Isso permite que usuários anônimos ou com permissões de leitor de publicação obtenham a chave de assinatura de cookies de sessão, o nome de usuário do SO via caminho do pandoc e material de chave de notebooks criptografados. Um invasor pode usar essas informações para forjar ou adulterar cookies de sessão para personificar outros usuários. Em instâncias onde códigos de autenticação de acesso não estão configurados, isso pode resultar em escalada de privilégios para administrador.
Recomendações Atualize para a versão 3.7.4 ou posterior. Restrinja o acesso ao endpoint '/api/system/getConf' como uma medida de mitigação temporária.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72793
GHSA-2QQV-3JGQ-VPM9
GHSA-H4V5-CRX2-3CV4
GO-2026-6424

Produtos afetados

Siyuan