CVE-2026-23850

HIGH CVSS 4.0: 7,8 EPSS 0.09%
Обновлено 20 января 2026
Siyuan-Note
Параметр Значение
CVSS 7,8 (HIGH)
Уязвимые версии до 3.5.4
Тип уязвимости CWE-22 (Обход пути)
Поставщик Siyuan-Note
Публичный эксплойт Нет

SiYuan — это система управления персональными знаниями. В версиях до 3.5.4 функция уценки позволяет неограниченный html-рендеринг на стороне сервера, что позволяет читать произвольные файлы (LFD). Версия 3.5.4 устраняет проблему.

Показать оригинальное описание (EN)

SiYuan is a personal knowledge management system. In versions prior to 3.5.4, the markdown feature allows unrestricted server side html-rendering which allows arbitrary file read (LFD). Version 3.5.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

siyuan-note:siyuan