Pubblicato il 2026-08-03 · Fonte: NVD NIST
La vulnerabilità CVE-2026-69085 è una SQL injection presente nell'endpoint /api/filetree/searchDocs di SiYuan, che consente agli attaccanti di eseguire comandi SQL arbitrari. La vulnerabilità è causata dalla concatenazione diretta del parametro keyword nelle istruzioni SQL senza alcuna protezione. L'endpoint è accessibile con un token RoleReader o senza autenticazione se il publish mode è abilitato. La vulnerabilità ha un impatto critico, con un CVSS Score di 10.0.
Un attaccante può sfruttare questa vulnerabilità per leggere e modificare il contenuto dei database non criptati di tutte le istanze di SiYuan. Ciò può portare a violazioni dei dati sensibili e compromissioni della sicurezza. La vulnerabilità è particolarmente pericolosa poiché consente agli attaccanti di eseguire comandi SQL arbitrari, il che può portare a un controllo completo del database.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare SiYuan alla versione 3.7.3 o successiva. Inoltre, è importante assicurarsi che il publish mode sia disabilitato o che il parametro Publish.Auth.Enable sia impostato su true. È anche raccomandato utilizzare pratiche di sicurezza generiche, come l'utilizzo di parametri di bind e l'escape dei caratteri speciali nelle istruzioni SQL.
La vulnerabilità CVE-2026-69085 è una SQL injection presente nell'endpoint /api/filetree/searchDocs di SiYuan.
La vulnerabilità consente agli attaccanti di leggere e modificare il contenuto dei database non criptati di tutte le istanze di SiYuan.
Per proteggersi, è necessario aggiornare SiYuan alla versione 3.7.3 o successiva e assicurarsi che il publish mode sia disabilitato o che il parametro Publish.Auth.Enable sia impostato su true.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.