Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-39310— Trilium Notes: Authentication Bypass in Clipper API for Electron (Desktop) Builds

Quick assessment

Affected
TriliumNext Trilium
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Trilium Notes是Zadam个人开发者的一个分层笔记应用程序。专注于构建大型个人知识库。 Trilium Notes 0.102.1及之前版本存在访问控制错误漏洞,该漏洞源于Clipper API在Electron环境中完全绕过身份验证,可能导致共享网络上的攻击者扫描开放端口并发送未认证请求,从而未经授权访问数据、进行钓鱼攻击和本地系统入侵。

CVSS 8.6 · High EPSS 0.39% · P33

Affected Version Matrix 1

VendorProduct Version RangeStatus
TriliumNext Trilium < 0.102.2 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-39310

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Trilium Notes: Authentication Bypass in Clipper API for Electron (Desktop) Builds
Source: CVE Program / CVE List V5
Vulnerability Description
Trilium Notes is a cross-platform, hierarchical note taking application focused on building large personal knowledge bases. In versions 0.102.1 and prior, the Clipper API in Trilium Desktop (v0.101.3) allows full authentication bypass when running in an Electron environment. When Trilium detects an Electron environment, it explicitly disables authentication middleware for the Clipper API, exposing endpoints such as /api/clipper/notes to the network with no password, API token, or CSRF protection. An attacker on a shared network (for example, a corporate LAN or public Wi-Fi) can scan for open high-range ports using a tool like nmap, since Trilium often binds to ports such as 37840. Once a candidate port is found, an unauthenticated request to the Clipper handshake endpoint, which also bypasses authentication, confirms a Trilium instance by returning the application name and protocol version. This facilitates unauthorized data access, phishing, and local system compromise. The issue has been fixed in version 0.102.2.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Source: CVE Program / CVE List V5
Vulnerability Type
访问控制不恰当
Source: CVE Program / CVE List V5
Vulnerability Title
Trilium Notes 访问控制错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Trilium Notes是Zadam个人开发者的一个分层笔记应用程序。专注于构建大型个人知识库。 Trilium Notes 0.102.1及之前版本存在访问控制错误漏洞,该漏洞源于Clipper API在Electron环境中完全绕过身份验证,可能导致共享网络上的攻击者扫描开放端口并发送未认证请求,从而未经授权访问数据、进行钓鱼攻击和本地系统入侵。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
TriliumNext Trilium < 0.102.2 -

II. Public POCs for CVE-2026-39310

# POC Description Source Link Shenlong Link
AI-Generated POC Premium
Qwen3.6-35B-A3B · 9645 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-39310

登录查看更多情报信息。

Vendor Advisories for CVE-2026-39310 (1)

Vendor Pages for CVE-2026-39310 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-39310

No comments yet


Leave a comment