Veille sécuritéBackend & données
P4Moyenne
Dans SiYuan, l’API `getFile` pourrait permettre la lecture de clés privées TLS, car la protection des chemins sensibles ne couvre pas certains fichiers de clés dans le répertoire de configuration. L’avis ne fournit pas de CVE; il indique une version corrigée et recommande la mise à jour.
Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.0.0-20260819144130-256d73aa7f94
Analyse technique
L’avis mentionne les fichiers `conf/key.pem` et `conf/ca.key` comme non couverts par la liste de blocage de chemins; il rapporte que des utilisateurs authentifiés peuvent les récupérer via l’API.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-05 à 17:32:48 UTC, soit 2026-10-05T19:32:48+02:00; la publication tombe dans la période demandée.
ImpactLa divulgation d’une clé privée TLS peut compromettre la confidentialité du trafic ou permettre la signature de certificats, selon la clé et le déploiement.
Versions affectées< 0.0.0-20260819144130-256d73aa7f94
Version corrigée0.0.0-20260819144130-256d73aa7f94
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T19:32:48+02:00
Mise à jour2026-10-05T19:32:48+02:00
Action recommandée
Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis; examiner les clés TLS de toute instance potentiellement concernée.
Sources
Priorisation DFS : P4 · 1 source(s).