Ad

CVE-2026-87815

HIGH CVSS 4.0: 8,4 EPSS 0.48%
Обновлено 14 сентября 2026
B3Log
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 3.8.2
Устранено в версии 3.8.2
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик B3Log
Публичный эксплойт Нет

Версии SiYuan до версии 3.8.2 содержат уязвимость обхода пути в конечной точке /api/riff/removeRiffDeck, из-за которой не удается проверить параметр DeckID. Аутентифицированный администратор может предоставить последовательности обхода пути для удаления произвольных файлов .deck и .cards за пределами каталога рабочей области.

Показать оригинальное описание (EN)

SiYuan versions before v3.8.2 contain a path traversal vulnerability in the /api/riff/removeRiffDeck endpoint that fails to validate the deckID parameter. An authenticated administrator can supply path traversal sequences to delete arbitrary .deck and .cards files outside the workspace directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
B3log Siyuan
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
— 3.8.2