Aller au contenu
Développeur Full Stack
, ,

SiYuan : injection SQL dans la recherche de documents en mode publication

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Un avis publié le 2026-10-01 décrit une injection SQL non authentifiée dans la recherche de documents de SiYuan en mode publication. Selon l’avis fourni, elle peut permettre la lecture et la modification de données dans les carnets non chiffrés; le correctif indiqué est le commit Go `0.0.0-20260721043339-eef10568384e`.

Go
IdentifiantCVE-2026-69085
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.0.0-20260721043339-eef10568384e

Source : GitHub Advisory GHSA-33jq-p8c2-q3q4

Analyse technique

Le mot-clé de recherche est concaténé à la requête SQL sans échappement ni paramètres liés; l’avis rapporte que le chemin concerné peut exécuter des instructions empilées.

Impact, versions et correctif

Événement datéL’avis GitHub fourni indique une publication le 2026-10-01T14:38:48Z et une mise à jour le 2026-10-01T15:44:12Z, dans la période demandée; la date de publication est retenue.
ImpactLecture et modification possibles de données des carnets non chiffrés via la surface de recherche en mode publication.
Versions affectées< 0.0.0-20260721043339-eef10568384e
Version corrigée0.0.0-20260721043339-eef10568384e
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS1,49% · percentile 73,1%
Publication2026-10-01T14:38:48Z
Mise à jour2026-10-01T15:44:12Z

Action recommandée

Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis; limiter l’exposition du mode publication jusqu’à la mise à jour.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :