PT-2026-71242 · Siyuan · Siyuan

·

CVE-2026-72800

·

Publicado

2026-08-12

·

Atualizado

2026-09-10

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Descrição Leitores autenticados ou usuários anônimos (quando a autenticação de publicação está desativada) podem explorar a ausência de filtragem de acesso de publicação em múltiplos endpoints. O endpoint '/api/av/getAttributeViewKeysByID' permite a recuperação de esquemas completos de colunas de banco de dados, incluindo títulos de colunas, descrições escritas pelo usuário, vocabulários de opções de seleção e expressões de template Sprig. Isso ocorre porque o manipulador não aplica a mesma filtragem utilizada por seu endpoint irmão, permitindo o acesso a esquemas de bancos de dados em documentos ocultos, protegidos por senha ou não publicados.
Além disso, dois outros endpoints atuam como oráculos de informação ao enumerar IDs de blocos em todo o espaço de trabalho, independentemente dos limites de publicação:
  • '/api/block/getBlockDefIDsByRefText' permite descobrir IDs de blocos com base em uma string anchor fornecida.
  • '/api/block/getBlockRelevantIDs' permite percorrer a estrutura de notebooks (incluindo os criptografados quando desbloqueados) usando as variáveis id e notebook para encontrar IDs de blocos pai, anterior e próximo.
Esses oráculos de ID permitem que invasores descubram identificadores de blocos válidos, que podem então ser usados para acessar conteúdo de documentos restritos.
Recomendações Atualize o SiYuan para a versão 3.7.4 ou posterior. Como mitigação temporária, restrinja o acesso aos endpoints '/api/av/getAttributeViewKeysByID', '/api/block/getBlockDefIDsByRefText' e '/api/block/getBlockRelevantIDs'.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72800
GHSA-5FHR-F75J-8WR9
GHSA-FXMW-RV85-5HWH
GO-2026-6395

Produtos afetados

Siyuan