PT-2026-84676 · Siyuan · Siyuan

·

CVE-2026-84803

·

Publicado

2026-09-02

·

Atualizado

2026-09-03

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.2
Description Ocorre cross-site scripting armazenado no serviço de ativos porque a lista de bloqueio de extensões está incompleta e não inclui tipos de arquivos capazes de executar scripts. Isso permite que invasores façam upload de arquivos com extensões como .xht, .ehtml, .xsl, .xbl ou .rdf que são resolvidos como tipos de mídia executáveis. Consequentemente, o JavaScript pode ser executado para roubar tokens de API e comprometer espaços de trabalho.
Recommendations Atualize para a versão 3.8.2 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84803
GHSA-7H8J-QW37-W46G

Produtos afetados

Siyuan