PT-2026-3492 · Siyuan · Siyuan

Jaroslaw-Wawiorko

·

Publicado

2026-01-19

·

Atualizado

2026-02-06

·

CVE-2026-23847

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do SiYuan anteriores à 3.5.4
Descrição O SiYuan é um sistema de gerenciamento de conhecimento pessoal suscetível a cross-site scripting refletido. O problema ocorre no endpoint da API /api/icon/getDynamicIcon. O endpoint gera imagens SVG para ícones de texto (type=8), e o parâmetro content é inserido diretamente na tag <text> do SVG sem o devido escape de XML. Como o Content-Type da resposta está definido como image/svg+xml, a injeção de tags sem escape pode comprometer a estrutura XML e permitir a execução de JavaScript.
Recomendações Atualize para a versão 3.5.4 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23847
GHSA-W836-5GPM-7R93
GO-2026-4343
SUSE-SU-2026:0403-1

Produtos afetados

Siyuan