Ad

CVE-2026-87813

HIGH CVSS 4.0: 8,4 EPSS 0.37%
Обновлено 9 сентября 2026
B3Log
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 3.8.2
Устранено в версии 3.8.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик B3Log
Публичный эксплойт Нет

SiYuan до версии 3.8.2 содержит сохраненную уязвимость межсайтового скриптинга в списке результатов поиска ресурсов, из-за которой имена файлов ресурсов интерполируются в HTML без экранирования. Аутентифицированные злоумышленники могут создавать имена файлов ресурсов, содержащие вредоносную разметку, которая выполняет JavaScript в браузере жертвы при поиске ресурсов, позволяя выполнять запросы API того же происхождения и манипулировать состоянием приложения.

Показать оригинальное описание (EN)

SiYuan before v3.8.2 contains a stored cross-site scripting vulnerability in the Search Assets result list where asset filenames are interpolated into HTML without escaping. Authenticated attackers can craft asset filenames containing malicious markup that executes JavaScript in the victim's browser when searching assets, enabling same-origin API requests and application state manipulation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
B3log Siyuan
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
— 3.8.2