Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-69085
CVSS 10.0 — CRITICO

CVE-2026-69085: Vulnerabilità SQL Injection in SiYuan

Pubblicato il 2026-08-03 · Fonte: NVD NIST

CVE ID
CVE-2026-69085
CVSS Score
10.0
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Riassunto tecnico

La vulnerabilità CVE-2026-69085 è una SQL injection presente nell'endpoint /api/filetree/searchDocs di SiYuan, che consente agli attaccanti di eseguire comandi SQL arbitrari. La vulnerabilità è causata dalla concatenazione diretta del parametro keyword nelle istruzioni SQL senza alcuna protezione. L'endpoint è accessibile con un token RoleReader o senza autenticazione se il publish mode è abilitato. La vulnerabilità ha un impatto critico, con un CVSS Score di 10.0.

Impatto

Un attaccante può sfruttare questa vulnerabilità per leggere e modificare il contenuto dei database non criptati di tutte le istanze di SiYuan. Ciò può portare a violazioni dei dati sensibili e compromissioni della sicurezza. La vulnerabilità è particolarmente pericolosa poiché consente agli attaccanti di eseguire comandi SQL arbitrari, il che può portare a un controllo completo del database.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare SiYuan alla versione 3.7.3 o successiva. Inoltre, è importante assicurarsi che il publish mode sia disabilitato o che il parametro Publish.Auth.Enable sia impostato su true. È anche raccomandato utilizzare pratiche di sicurezza generiche, come l'utilizzo di parametri di bind e l'escape dei caratteri speciali nelle istruzioni SQL.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-69085?

La vulnerabilità CVE-2026-69085 è una SQL injection presente nell'endpoint /api/filetree/searchDocs di SiYuan.

Qual è l'impatto della vulnerabilità?

La vulnerabilità consente agli attaccanti di leggere e modificare il contenuto dei database non criptati di tutte le istanze di SiYuan.

Come proteggersi da CVE-2026-69085?

Per proteggersi, è necessario aggiornare SiYuan alla versione 3.7.3 o successiva e assicurarsi che il publish mode sia disabilitato o che il parametro Publish.Auth.Enable sia impostato su true.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.