PT-2026-3304 · Siyuan · Siyuan

Jaroslaw-Wawiorko

·

Publicado

2026-01-16

·

Atualizado

2026-02-06

·

CVE-2026-23645

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do SiYuan anteriores à 3.5.4-dev2
Descrição O SiYuan Note não sanitiza adequadamente os arquivos SVG carregados. Isso permite que um usuário carregue um arquivo SVG malicioso, como um obtido de uma fonte não confiável, que pode então executar código JavaScript arbitrário dentro da sessão autenticada do usuário quando visualizado. A aplicação permite que usuários autenticados carreguem arquivos, incluindo imagens .svg, sem remover o código JavaScript potencialmente prejudicial incorporado neles. A vulnerabilidade é acionada quando um usuário exporta o arquivo SVG malicioso, fazendo com que o JavaScript incorporado seja executado em seu navegador.
Recomendações Atualize o SiYuan para a versão 3.5.4-dev2 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23645
GHSA-PCJQ-J3MQ-JV5J
GO-2026-4324
SUSE-SU-2026:0403-1

Produtos afetados

Siyuan