Ad

CVE-2026-74800

CRITICAL CVSS 4.0: 9,4 EPSS 0.29%
Обновлено 26 августа 2026
SiYuan
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик SiYuan
Публичный эксплойт Нет

SiYuan до версии 3.7.4 не может установить заголовки Content-Disposition и X-Content-Type-Options при обслуживании произвольных файловых ресурсов, что позволяет атаковать хранимые межсайтовые сценарии. Злоумышленники, прошедшие проверку подлинности, могут загружать HTML-файлы в качестве ресурсов и выполнять сценарии с полным доступом к API ядра, когда владелец рабочей области открывает ссылку на актив.

Показать оригинальное описание (EN)

SiYuan before v3.7.4 fails to set Content-Disposition and X-Content-Type-Options headers when serving arbitrary file assets, allowing stored cross-site scripting attacks. Authenticated attackers can upload HTML files as assets and execute scripts with full kernel API access when the workspace owner opens the asset link.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0