PT-2026-99314 · Siyuan · Siyuan

·

CVE-2026-100643

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SiYuan versões anteriores a 3.8.4
Description Atacantes autenticados podem injetar JavaScript ao modificar descrições de campo, fontes de modelo, descrições de opções de seleção ou modelos de cálculo de rodapé, pois quatro valores de Attribute View armazenados em elementos de área de texto não são devidamente escapados. Isso permite a execução de JavaScript armazenado quando outros usuários abrem menus de banco de dados afetados. No aplicativo de desktop Electron, se o nodeIntegration estiver habilitado, isso pode levar à execução de comandos com privilégios do processo SiYuan.
Recommendations Atualize o SiYuan para a versão 3.8.4 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100643
GHSA-H3P6-C22R-FX2J

Produtos afetados

Siyuan