PT-2026-71240 · Siyuan · Siyuan

·

CVE-2026-72798

·

Publicado

2026-08-12

·

Atualizado

2026-09-10

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Descrição Existe um problema na função renderAttributeView onde o conteúdo de bancos de dados relacionados não é filtrado adequadamente. Isso permite que leitores anônimos ou usuários com permissões de RoleReader acessem informações sensíveis de células de Relação (Relation) e Rollup pertencentes a bancos de dados que estão ocultos, protegidos por senha ou proibidos de publicação. Isso ocorre porque a verificação de acessibilidade em FilterViewByPublishAccess avalia apenas a primeira célula de uma linha e ignora as células restantes, que podem conter conteúdo espelhado de bancos de dados restritos.
Além disso, existe uma condição de falha aberta (fail-open) onde a verificação de acessibilidade é totalmente ignorada se a primeira coluna de um banco de dados for de um tipo não-bloco (como Texto ou Relação) ou se a linha estiver destacada. Como a ordem das colunas pode ser reordenada pelo usuário, isso pode levar à anulação completa da filtragem de linhas.
Detalhes técnicos incluem:
  • Endpoint da API: /api/av/renderAttributeView
  • Função Vulnerável: renderAttributeView() e FilterViewByPublishAccess()
Recomendações Atualize o SiYuan para a versão 3.7.4 ou posterior. Como mitigação temporária, evite usar colunas de Relação ou Rollup em bancos de dados publicados se eles estiverem vinculados a bancos de dados restritos ou privados. Certifique-se de que a primeira coluna de qualquer banco de dados publicado seja do tipo bloco para evitar a anulação da filtragem de linhas por falha aberta.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72798
GHSA-MFRJ-V65R-979C
GHSA-MG8Q-52J3-W5F8
GO-2026-6415

Produtos afetados

Siyuan