PT-2026-32054 · Siyuan · Siyuan

CVE-2026-40259

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions SiYuan versões 3.x até 3.6.3
Description Existe um problema onde o endpoint '/api/av/removeUnusedAttributeView' é protegido apenas por autenticação genérica que aceita tokens RoleReader do serviço de publicação. O manipulador passa a variável id controlada pelo chamador diretamente para uma função de modelo que exclui o arquivo de visualização de atributo correspondente do espaço de trabalho, sem verificar se o chamador possui privilégios de gravação ou se a visualização de atributo alvo está realmente sem uso. Um leitor autenticado do serviço de publicação pode excluir permanentemente definições de visualização de atributos arbitrárias extraindo valores data-av-id expostos publicamente em conteúdo publicado. Isso resulta na quebra de visualizações de banco de dados e da renderização do espaço de trabalho até que sejam restaurados manualmente.
Recommendations Atualize o SiYuan para a versão 3.6.4. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/av/removeUnusedAttributeView' para evitar que usuários não autorizados o invoquem.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40259
GHSA-7M5H-W69J-QGGG
GO-2026-5229
OPENSUSE-SU-2026:21483-1

Produtos afetados

Siyuan