PT-2026-86416 · Siyuan · Siyuan

·

CVE-2026-86191

·

Publicado

2026-09-05

·

Atualizado

2026-09-05

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.2
Description Um problema de divulgação de informações existe no endpoint 'getAttributeViewKeysByID'. Isso permite que usuários com permissões de leitura de publicação enumerem definições de chaves de visualização de atributos privados sem que o sistema verifique a visibilidade do banco de dados pai. Um invasor pode usar esse endpoint para recuperar esquemas de chaves completos, incluindo nomes de campos sensíveis e definições de relação, de bancos de dados ocultos.
Recommendations Atualize o SiYuan para a versão 3.8.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'getAttributeViewKeysByID'.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86191
GHSA-J4QQ-W6QX-6839

Produtos afetados

Siyuan