PT-2026-41017 · Siyuan · Siyuan

·

CVE-2026-44586

·

Publicado

2026-05-14

·

Atualizado

2026-05-14

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SiYuan versões 2.1.12 through 3.6.x
Description O marketplace Bazaar renderiza metadados do autor do pacote do feed público do bazaar stage em HTML sem a devida filtragem. No aplicativo de desktop, isso resulta em Cross-Site Scripting (XSS) armazenado, uma condição onde scripts maliciosos são armazenados permanentemente no servidor e servidos aos usuários. Devido às janelas do Electron estarem configuradas com nodeIntegration: true e contextIsolation: false, um invasor pode utilizar um payload bem-sucedido para chamar APIs do Node.js e executar código arbitrário no sistema hospedeiro.
Recommendations Atualize para a versão 3.7.0.

Exploit

Correção

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44586
GHSA-X6WF-W2RG-2GW9

Produtos afetados

Siyuan