PT-2026-32054 · Siyuan · Siyuan
CVE-2026-40259
·
Publicado
2026-04-10
·
Atualizado
2026-07-30
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
SiYuan versões 3.x até 3.6.3
Description
Existe um problema onde o endpoint '/api/av/removeUnusedAttributeView' é protegido apenas por autenticação genérica que aceita tokens
RoleReader do serviço de publicação. O manipulador passa a variável id controlada pelo chamador diretamente para uma função de modelo que exclui o arquivo de visualização de atributo correspondente do espaço de trabalho, sem verificar se o chamador possui privilégios de gravação ou se a visualização de atributo alvo está realmente sem uso. Um leitor autenticado do serviço de publicação pode excluir permanentemente definições de visualização de atributos arbitrárias extraindo valores data-av-id expostos publicamente em conteúdo publicado. Isso resulta na quebra de visualizações de banco de dados e da renderização do espaço de trabalho até que sejam restaurados manualmente.Recommendations
Atualize o SiYuan para a versão 3.6.4.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/av/removeUnusedAttributeView' para evitar que usuários não autorizados o invoquem.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan