Vulnerabilities in siyuan-note

190 results
Vexday analysis

O siyuan-note acumula 67 CVEs catalogadas, com 20 classificadas como críticas — volume que merece atenção, especialmente considerando que 29 dessas vulnerabilidades surgiram nos últimos 90 dias, indicando ritmo elevado de descobertas recentes. A falha mais frequente é CWE-79 (Cross-Site Scripting), padrão coerente com aplicações de edição de conteúdo que processam entrada de usuário de forma extensiva. Nenhuma CVE consta no catálogo KEV da CISA, situando a taxa de exploração ativa abaixo da média geral do catálogo, e a ausência de PoCs públicas reduz a exposição imediata; contudo, a CVE mais perigosa atualmente identificada, CVE-2026-33476, registra EPSS de 0,0326, sinalizando probabilidade não nula de exploração que justifica monitoramento contínuo. Equipes responsáveis por instâncias do siyuan-note devem priorizar a aplicação de correções dado o volume expressivo de vulnerabilidades críticas acumuladas.

CVE-2026-85175HIGHSiYuan before v3.8.2 TLS Private Key Disclosure via getFileEPSS 0.3%CVE-2026-72800MEDIUMSiYuan before v3.7.4 Information Disclosure via Unfiltered APIEPSS 0.3%CVE-2026-72791MEDIUMSiYuan before v3.7.4 Information Disclosure via getAttributeViewFieldViewsEPSS 0.3%CVE-2026-68585MEDIUMSiYuan before v3.7.3 Metadata Disclosure via getBlockInfoEPSS 0.3%CVE-2026-73605MEDIUMSiYuan before v3.7.4 Path Traversal via getUniqueFilenameEPSS 0.3%CVE-2026-72803MEDIUMSiYuan before v3.7.4 Information Disclosure via getBlockAttrsEPSS 0.3%CVE-2026-72790MEDIUMSiYuan before v3.7.4 Information Disclosure via getNotebookInfoEPSS 0.3%CVE-2026-73049MEDIUMSiYuan before v3.7.4 Information Disclosure via getAttributeViewBacklinksEPSS 0.3%CVE-2026-93591HIGHSiYuan before 3.8.3 SQL Injection via unescaped tag in graph.goEPSS 0.3%CVE-2026-23847LOWSiYuan Vulnerable to Reflected Cross-Site Scripting (XSS) via /api/icon/getDynamicIconEPSS 0.3%CVE-2026-54070HIGHSiYuan: Stored XSS in Bazaar marketplace via package README event handlersEPSS 0.3%CVE-2026-72809HIGHSiYuan before v3.7.4 Authentication Bypass via Localhost TrustEPSS 0.3%CVE-2026-74903MEDIUMSiYuan before v3.7.4 Insufficient Access Control via spinBlockDOMEPSS 0.3%CVE-2026-23645MEDIUMSiYuan Vulnerable to Stored Cross-Site Scripting (XSS) via Unrestricted SVG File UploadEPSS 0.3%CVE-2026-86191MEDIUMSiYuan before v3.8.2 Private Attribute View Key EnumerationEPSS 0.3%CVE-2026-85579MEDIUMSiYuan before v3.8.2 Information Disclosure via undoStateEPSS 0.3%CVE-2026-45148MEDIUMSiYuan: Broken access control in SiYuan publish-mode Readers can enumerate metadataEPSS 0.3%CVE-2026-25647MEDIUMLute has a Stored Cross-Site Scripting (XSS) via Markdown hyperlinkEPSS 0.3%CVE-2026-45147MEDIUMSiYuan: Broken access control in SiYuan `/api/tag/getTag` — Reader role can mutate `Conf.Tag.Sort` and persist to diskEPSS 0.3%CVE-2026-75917CRITICALSiYuan before v3.7.4 XSS-to-RCE via pathName.tsEPSS 0.2%