PT-2026-95719 · Siyuan · Siyuan

·

CVE-2026-93921

·

Publicado

2026-09-18

·

Atualizado

2026-09-19

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.5
Description O controle de acesso de publicação insuficiente no endpoint 'getDynamicIcon' permite que usuários com tokens de apenas leitura acessem metadados de documentos. Ao chamar este endpoint com o parâmetro type definido como 8 e fornecer conteúdo manipulado, um invasor pode realizar a injeção de template para recuperar títulos de blocos, nomes, aliases e caminhos hierárquicos de documentos restritos.
Recommendations Atualize o SiYuan para a versão 3.8.5 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'getDynamicIcon'.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93921
GHSA-WHCX-XXQH-C838

Produtos afetados

Siyuan