漏洞概述 漏洞名称: SiYuan before v3.7.2 Cross-Site Scripting to RCE 严重程度: CRITICAL 发布日期: 7/23/2026 CVE编号: CVE-2026-65606 CWE编号: CWE-79 (Improper Neutralization of Input During Web Page Generation ("Cross-site Scripting")) CVSS评分: 9.4 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H 影响范围 受影响版本: siyuan >= 0, < 3.7.2 修复方案 修复版本: SiYuan v3.7.2 及以上版本 描述 SiYuan 在 v3.7.2 之前存在一个存储型跨站脚本(XSS)漏洞,该漏洞位于 Attribute View(数据库)单元格渲染中。模板列值通过 text/template 渲染为 HTML,没有自动转义,并且 EscapeHTML 仅在 HasUnclosedHtmlTag 返回 true 时应用。由于平衡的自关闭标签(如 )会被跳过,因此 payload 如 会被存储为未转义并插入到页面中,通过 innerHTML 执行,当查看数据库时触发。由于桌面渲染器启用了 nodeIntegration,注入的脚本可以访问 require 并升级到任意命令执行。 参考链接 GitHub Security Advisory GitHub Commit 信用 报告者: hyuunn 总结 SiYuan 在 v3.7.2 之前存在一个严重的存储型跨站脚本(XSS)漏洞,可能导致远程代码执行(RCE)。建议升级到 v3.7.2 或更高版本以修复此漏洞。