Ad

CVE-2026-82234

HIGH CVSS 4.0: 8,4 EPSS 0.32%
Обновлено 28 августа 2026
SiYuan
Параметр Значение
CVSS 8,4 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик SiYuan
Публичный эксплойт Нет

Версии SiYuan до версии 3.8.1 содержат уязвимость подделки запросов на стороне сервера в инструментах агента http_request и web_fetch, которые выполняют разрешение DNS только во время защиты без проверки разрешения во время подключения. Злоумышленники могут использовать перепривязку DNS, чтобы ответить на разрешение защиты с помощью общедоступного IP-адреса и разрешение соединения с частным IP-адресом или IP-адресом с метаданными, минуя защиту SSRF для доступа к метаданным облачного экземпляра и внутренним сервисам.

Показать оригинальное описание (EN)

SiYuan versions before v3.8.1 contain a server-side request forgery vulnerability in the http_request and web_fetch agent tools that perform DNS resolution only at guard time without validating the connect-time resolution. Attackers can use DNS rebinding to answer the guard resolution with a public IP and the connect resolution with a private or metadata IP, bypassing the SSRF defense to access cloud instance metadata and internal services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0