思源笔记(SiYuan)v3.8.0 之前的版本中,MCP 文件工具存在不完整的目录路径黑名单,未能有效限制通过 HTTP API 对敏感工作区文件的访问。已认证的管理员可以读取 中的明文发布模式密码,并访问其他敏感文件,例如 和 。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| siyuan-note | siyuan | < 3.8.0 |
affected |
3.8.0 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| siyuan-note | siyuan | 0 ~ 3.8.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-60084 | 8.7 HIGH | SiYuan before v3.7.4 Arbitrary File Deletion via removeTemplate |
| CVE-2026-62204 | 6.6 MEDIUM | SiYuan before v3.7.4 Plugin Overwrite via Bazaar Install |
| CVE-2026-59809 | 4.9 MEDIUM | SiYuan before v3.8.0 Secret Exfiltration via http_request URL |
No comments yet