CVE-2026-69083Inyección SQL no autenticada en SiYuan
SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullTextSearchAssetContent endpoint reachable by unauthenticated users and publish RoleReader tokens. Attackers can execute arbitrary SQL on the read-write asset-content database via unescaped method parameters and REGEXP clauses to read, modify, or delete cross-notebook data.
Ver en NVDAnálisis
Una vulnerabilidad de inyección SQL en el endpoint de búsqueda de SiYuan permite a atacantes no autenticados leer, modificar o borrar datos de todos los notebooks. El fallo se debe a parámetros no saneados que permiten la ejecución de comandos SQL arbitrarios en la base de datos de activos. Es fundamental actualizar a la versión 3.7.3 para proteger la integridad y privacidad de la información almacenada.
Roles relevantes
Severidad
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NCWE-89EPSS
Sin puntaje EPSS aún (CVE muy reciente).
Descripción técnica
SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullTextSearchAssetContent endpoint reachable by unauthenticated users and publish RoleReader tokens. Attackers can execute arbitrary SQL on the read-write asset-content database via unescaped method parameters and REGEXP clauses to read, modify, or delete cross-notebook data.