PT-2026-99310 · Siyuan · Siyuan

·

CVE-2026-100639

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.4
Descrição Ocorre a falta de escape HTML adequado do atributo data-subtype ao gerar a marcação do botão da calha (gutter-button) a partir de Markdown em texto simples contendo uma lista de atributos inline (IAL) do Kramdown. O renderizador Lute processa IAL do Kramdown a partir de entrada text/plain, permitindo que um invasor utilize aspas codificadas em entidades no data-subtype para romper o valor do atributo. Isso possibilita a injeção de atributos adicionais, como autofocus e onfocus. Quando o controle de calha afetado recebe foco, o manipulador injetado é executado. No aplicativo de desktop Electron, onde o BrowserWindow principal habilita a integração com Node e desabilita o isolamento de contexto, isso resulta na execução remota de código com privilégios de renderização do Node.js.
Recomendações Atualize para a versão 3.8.4.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100639
GHSA-2CMM-9X9J-RVFF

Produtos afetados

Siyuan