PT-2026-73143 · Siyuan · Siyuan

·

CVE-2026-73056

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan kernel versões anteriores a 3.7.4
Description Existe uma restrição inadequada de tentativas excessivas de autenticação no middleware CheckAuth(). O middleware aceita o token de API Conf.Api.Token por meio de um cabeçalho de Autorização (Token/Bearer) ou por um parâmetro de consulta token. Nenhum desses caminhos é protegido pelos mecanismos de CAPTCHA ou bloqueio da aplicação, especificamente NeedCaptcha e WrongAuthCount. Isso permite que um invasor remoto não autenticado realize tentativas automatizadas ilimitadas do token de API. Caso um token personalizado curto ou fraco seja utilizado, um acerto concede acesso total de RoleAdministrator, permitindo operações de arquivo e consultas SQL arbitrárias.
Recommendations Atualize o SiYuan kernel para a versão 3.7.4 ou posterior.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73056

Produtos afetados

Siyuan