PT-2026-88953 · Git+1 · Siyuan

·

CVE-2026-87815

·

Publicado

2026-09-09

·

Atualizado

2026-09-09

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H
SiYuan versions before v3.8.2 contain a path traversal vulnerability in the /api/riff/removeRiffDeck endpoint that fails to validate the deckID parameter. An authenticated administrator can supply path traversal sequences to delete arbitrary .deck and .cards files outside the workspace directory.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87815
GHSA-94VH-RPGR-RPWC

Produtos afetados

Siyuan