PT-2026-76604 · Siyuan · Siyuan

·

CVE-2026-74868

·

Publicado

2026-08-17

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.7.4
Description A implementação de Basic Auth do Publish Service contém uma falha que permite ataques de força bruta sem limitação. O serviço opera em um listener separado, geralmente na porta TCP 6808, que é não autenticado por padrão. Ele utiliza Basic Auth para proteger as contas Conf.Publish.Auth.Accounts (contas de visualização de publicação), mas carece de limitação de taxa, bloqueio por conta ou mecanismos de backoff. Isso permite que atacantes remotos não autenticados realizem tentativas ilimitadas de senha contra essas contas para obter acesso não autorizado a notas e notebooks publicados através da função PublishServiceTransport.RoundTrip().
Recommendations Atualize para a versão 3.7.4 ou posterior.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74868

Produtos afetados

Siyuan