Ad

CVE-2026-66394

CRITICAL CVSS 4.0: 9,3 EPSS 0.27%
Обновлено 28 июля 2026
Siyuan-Note
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Siyuan-Note
Публичный эксплойт Нет

SiYuan до версии 3.7.3 содержит сохраненные и отраженные уязвимости межсайтовых сценариев при очистке SVG, которые позволяют прошедшим проверку подлинности злоумышленникам выполнять сценарии в обход средства очистки на основе анализатора HTML. Злоумышленники могут скрыть теги скриптов внутри элементов desc, style или noscript, которые анализатор HTML обрабатывает как необработанный текст, но браузеры интерпретируют как исполняемый контент SVG, когда он предоставляется в формате image/svg+xml, что позволяет выполнять скрипт в источнике приложения.

Показать оригинальное описание (EN)

SiYuan before v3.7.3 contains stored and reflected cross-site scripting vulnerabilities in SVG sanitization that allows authenticated attackers to execute scripts by bypassing the HTML parser-based cleaner. Attackers can hide script tags within desc, style, or noscript elements which the HTML parser treats as raw text but browsers interpret as executable SVG content when served as image/svg+xml, enabling script execution in the application origin.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

siyuan-note:siyuan