PT-2026-71249 · Siyuan · Siyuan

·

CVE-2026-72807

·

Publicado

2026-08-12

·

Atualizado

2026-09-10

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Description Existe um problema em colunas de modelo de visualização de atributos que expõem a função queryBlocks(). Esta função executa SQL bruto usando substituição de string em vez de consultas parametrizadas, resultando em uma injeção de SQL de segunda ordem. Um invasor pode distribuir documentos ou pacotes maliciosos contendo colunas de modelo manipuladas. Quando estes são importados e renderizados, SQL arbitrário é executado no kernel da vítima, permitindo acesso de leitura e gravação em todos os notebooks.
Recommendations Atualize para a versão 3.7.4 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72807
GHSA-2JMX-Q9JF-WP3W
GHSA-X67C-8PWR-M8G3
GO-2026-6410

Produtos afetados

Siyuan