SiYuan是SiYuan团队开源的一款文档管理软件。 SiYuan 3.7.4之前版本存在授权问题漏洞,该漏洞源于kernel/api/block.go中17个块元数据/内容端点(包括getRefText、checkBlockExist和getBlockBreadcrumb)缺少授权检查,这些处理程序仅通过基本身份验证(model.CheckAuth)保护,缺少发布访问过滤,可能允许匿名发布模式阅读器披露工作区中任意块ID的私有块内容派生文本、结构元数据和存在信息。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| siyuan-note | siyuan | < 3.7.4 |
affected |
3.7.4 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| siyuan-note | siyuan | 0 ~ 3.7.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-74902 | 8.6 HIGH | SiYuan before v3.7.4 XSS-to-RCE via malicious filename upload |
| CVE-2026-74906 | 7.5 HIGH | SiYuan before v3.7.4 Incorrect Authorization via Publish Access |
| CVE-2026-74905 | 7.1 HIGH | SiYuan before v3.7.4 SSRF via IPv6 Transition Address Bypass |
| CVE-2026-74903 | 4.3 MEDIUM | SiYuan before v3.7.4 Insufficient Access Control via spinBlockDOM |
No comments yet