Ad

CVE-2026-73048

MEDIUM CVSS 4.0: 6,9 EPSS 0.19%
Обновлено 26 августа 2026
Siyuan-Note
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Siyuan-Note
Публичный эксплойт Нет

Версии SiYuan до версии 3.7.4 содержат уязвимость раскрытия информации в конечной точке getRefIDsByFileAnnotationID, которая возвращает идентификаторы блоков, ссылающиеся на аннотации PDF, без фильтрации доступа к публикации. Злоумышленники могут извлекать идентификаторы блоков из документов с ограниченным доступом, предоставляя идентификаторы аннотаций, видимые на опубликованных страницах, выявляя связи цитирования на запрещенных и защищенных паролем уровнях.

Показать оригинальное описание (EN)

SiYuan versions before v3.7.4 contain an information disclosure vulnerability in the getRefIDsByFileAnnotationID endpoint that returns block identifiers citing PDF annotations without publish-access filtering. Attackers can extract block identifiers from restricted documents by supplying annotation identifiers visible in published pages, revealing citation relationships across forbidden and password-protected tiers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

siyuan-note:siyuan