PT-2026-99307 · Siyuan · Siyuan

·

CVE-2026-100636

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.4
Description Um problema de path traversal existe no endpoint 'exportBrowserHTML'. Administradores autenticados podem usar sequências de travessia de diretório no parâmetro folder para gravar conteúdo HTML arbitrário em um arquivo index.html fora do diretório do workspace. Isso permite a sobrescrita do index.html em qualquer local gravável pelo kernel, o que pode levar a Cross-Site Scripting (XSS) armazenado—uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo—ou desfiguração do workspace.
Recommendations Atualize o SiYuan para a versão 3.8.4 ou posterior. Evite usar o parâmetro folder no endpoint 'exportBrowserHTML' até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100636
GHSA-JF98-M24W-GM9M

Produtos afetados

Siyuan