प्लेटफ़ॉर्म
go
घटक
github.com/siyuan-note/siyuan/kernel
में ठीक किया गया
3.6.3
3.6.3
3.6.2
CVE-2026-34449 SiYuan में एक रिमोट कोड एग्जीक्यूशन (RCE) भेद्यता है. एक दुर्भावनापूर्ण वेबसाइट, कमजोर CORS नीति का फायदा उठाकर, SiYuan चलाने वाले किसी भी डेस्कटॉप पर RCE कर सकती है. यह भेद्यता SiYuan के 3.6.2 से पहले के संस्करणों को प्रभावित करती है. इस समस्या को संस्करण 3.6.2 में ठीक कर दिया गया है.
SiYuan में CVE-2026-34449 भेद्यता सॉफ्टवेयर चलाने वाले किसी भी डेस्कटॉप पर रिमोट कोड एग्जीक्यूशन (RCE) की अनुमति देती है। यह अत्यधिक उदार क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) कॉन्फ़िगरेशन के कारण है, जो दुर्भावनापूर्ण वेबसाइट को SiYuan API के माध्यम से JavaScript कोड इंजेक्ट करने की अनुमति देता है। Access-Control-Allow-Origin: * सेटिंग, साथ ही Access-Control-Allow-Private-Network: true, इस इंजेक्शन को सरल बनाता है। इंजेक्ट किए गए कोड को SiYuan के भीतर Electron Node.js संदर्भ में निष्पादित किया जाएगा, जिससे हमलावर को ऑपरेटिंग सिस्टम तक पूर्ण पहुंच प्राप्त होगी। SiYuan चल रहे होने के दौरान दुर्भावनापूर्ण वेबसाइट पर जाने के अलावा उपयोगकर्ता को किसी भी इंटरैक्शन की आवश्यकता नहीं है।
एक हमलावर एक दुर्भावनापूर्ण वेबसाइट बना सकता है जो SiYuan के उदार CORS कॉन्फ़िगरेशन का शोषण करती है। SiYuan चल रहे होने के दौरान इस वेबसाइट पर जाने से, हमलावर API के माध्यम से JavaScript कोड इंजेक्ट कर सकता है। यह कोड Electron Node.js संदर्भ में उन्नत विशेषाधिकारों के साथ निष्पादित होगा, जिससे यह फ़ाइलों तक पहुंचने, कमांड निष्पादित करने और संभावित रूप से सिस्टम को नियंत्रित करने में सक्षम होगा। SiYuan API में प्रमाणीकरण या प्राधिकरण की कमी इस भेद्यता को बढ़ा देती है।
Users of SiYuan who are running versions prior to 3.6.2 are at significant risk. This includes individuals using SiYuan for personal note-taking, as well as organizations that rely on SiYuan for collaborative knowledge management. Users who frequently visit untrusted websites or have a history of clicking on suspicious links are particularly vulnerable.
• linux / server: Monitor SiYuan's API endpoints for unusual JavaScript requests using journalctl -f -u siyuan. Look for POST requests containing suspicious JavaScript code.
• generic web: Use curl to test SiYuan's API endpoints with crafted requests containing JavaScript payloads. Examine the response headers for any signs of code execution.
• windows / supply-chain: Monitor PowerShell execution logs (Get-WinEvent -LogName Application -Filter "[System[Provider[@Name='PowerShell']]]" | Where-Object {$_.Message -like 'siyuan'})
• database (generic): Examine SiYuan's configuration files for any unusual CORS settings or API keys that could be exploited.
disclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.14% (34% शतमक)
CISA SSVC
CVSS वेक्टर
अनुशंसित समाधान SiYuan को संस्करण 3.6.2 या बाद के संस्करण में अपडेट करना है। यह संस्करण प्रतिबंधात्मक CORS कॉन्फ़िगरेशन को ठीक करता है, जिससे दुर्भावनापूर्ण कोड इंजेक्शन की संभावना समाप्त हो जाती है। यदि तुरंत अपडेट करना संभव नहीं है, तो SiYuan API को अक्षम करने की अनुशंसा की जाती है यदि इसका उपयोग नहीं किया जा रहा है। SiYuan चल रहे होने पर अज्ञात या संदिग्ध वेबसाइटों पर जाने में भी सावधानी बरतना महत्वपूर्ण है। SiYuan की नेटवर्क गतिविधि की निगरानी संभावित शोषण प्रयासों का पता लगाने में भी मदद कर सकती है।
Actualice SiYuan a la versión 3.6.2 o superior. Esta versión contiene una corrección para la vulnerabilidad de ejecución remota de código (RCE) a través de CORS y la inyección de JavaScript.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CORS (क्रॉस-ओरिजिन रिसोर्स शेयरिंग) एक सुरक्षा तंत्र है जो विभिन्न डोमेन में संसाधनों तक पहुंच को नियंत्रित करता है। Access-Control-Allow-Origin: * जैसे उदार कॉन्फ़िगरेशन किसी भी डोमेन से पहुंच की अनुमति देता है, जो यदि ठीक से प्रबंधित नहीं किया जाता है तो खतरनाक हो सकता है।
RCE का अर्थ है कि एक हमलावर दूरस्थ प्रणाली पर मनमाना कोड निष्पादित कर सकता है। इस मामले में, हमलावर SiYuan चल रही प्रणाली पर कोड निष्पादित कर सकता है।
यदि आप SiYuan के 3.6.2 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप संभवतः कमजोर हैं। अपने SiYuan संस्करण की जांच करें और जितनी जल्दी हो सके इसे अपडेट करें।
यदि आपको संदेह है कि आप पर हमला हुआ है, तो तुरंत सिस्टम को नेटवर्क से डिस्कनेक्ट करें, पूर्ण एंटीवायरस स्कैन चलाएं और विश्वसनीय स्रोत से SiYuan को फिर से स्थापित करने पर विचार करें।
एक अस्थायी उपाय के रूप में, आप SiYuan API को अक्षम करने का प्रयास कर सकते हैं यदि आप इसका उपयोग नहीं कर रहे हैं। हालाँकि, इससे SiYuan की कार्यक्षमता प्रभावित हो सकती है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।