PT-2026-99306 · Siyuan · Siyuan

·

CVE-2026-100635

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.4
Description Existe uma falha de bypass de autenticação no serviço de publicação onde cookies de sessão são emitidos sem os atributos Secure ou SameSite em conexões HTTP de texto simples. Um atacante on-path pode observar um cookie publish-visitor-session-id válido durante uma troca de Basic Auth e replicá-lo para acessar endpoints de publicação autenticados sem a senha da conta.
Recommendations Atualize para a versão 3.8.4 ou posterior.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100635
GHSA-7J37-4GQ6-WM7M

Produtos afetados

Siyuan