PT-2026-71982 · Siyuan · Siyuan

·

CVE-2026-72812

·

Publicado

2026-08-14

·

Atualizado

2026-09-10

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Description Um problema de falta de autorização existe no endpoint '/api/ref/refreshBacklink'. Isso permite que leitores anônimos desencadeiem gravações persistentes no servidor ao invocar o endpoint com um block ID controlado. Esta ação limpa as filas de transação, verifica todas as referências globalmente e enfileira gravações no banco de dados, ignorando as proteções de apenas leitura e permitindo ataques de amplificação de recursos.
Recommendations Atualize o SiYuan para a versão 3.7.4 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/ref/refreshBacklink' para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72812
GHSA-WGWX-479J-23VQ
GHSA-WW86-C2QF-W8FW
GO-2026-6408

Produtos afetados

Siyuan