CVE-2026-30926

HIGH CVSS 3.1: 7,1 EPSS 0.01%
Обновлено 10 марта 2026
Siyuan
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-862 (Отсутствие авторизации)
Поставщик Siyuan
Публичный эксплойт Нет

SiYuan — это система управления персональными знаниями. До версии 3.5.10 в службе публикации SiYuan Note существовала уязвимость повышения привилегий, которая позволяла учетным записям публикации с низким уровнем привилегий (RoleReader) изменять содержимое записной книжки через конечную точку API /api/block/appendHeadingChildren. Конечной точке требуется только роль model.CheckAuth, которая принимает сеансы RoleReader, но не применяет более строгие проверки, такие как CheckAdminRole или CheckReadonly.

Это позволяет удаленно прошедшим проверку подлинности пользователям публикации с правами только на чтение добавлять новые блоки к существующим документам, ставя под угрозу целостность сохраненных заметок.

Показать оригинальное описание (EN)

SiYuan is a personal knowledge management system. Prior to 3.5.10, a privilege escalation vulnerability exists in the publish service of SiYuan Note that allows low-privilege publish accounts (RoleReader) to modify notebook content via the /api/block/appendHeadingChildren API endpoint. The endpoint requires only the model.CheckAuth role, which accepts RoleReader sessions, but it does not enforce stricter checks, such as CheckAdminRole or CheckReadonly. This allows remote authenticated publish users with read-only privileges to append new blocks to existing documents, compromising the integrity of stored notes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1