注目★★★★★GitHub Advisory
SiYuan に認証不要のSQL実行、CVE-2026-69083
30秒で把握
- 1SiYuan の CVE-2026-69083 が公開面の認証不要SQL実行を許可
- 2RoleReader と認証無効時の匿名利用者が asset-content DB に到達
- 3REGEXP 注入でデータ開示・DB変更・ATTACH 操作の恐れ
要約
SiYuan の CVE-2026-69083 は、公開モードの fullTextSearchAssetContent に認証不要の SQL 実行と REGEXP インジェクションを許す脆弱性だ。method 2 はクライアント指定の SQL を読み書き可能な asset-content DB へ直接渡し、単一文・読み取り専用・管理者限定の制御がない。method 3 も REGEXP 式をエスケープせず連結するため、SQL 文脈へ脱出できる。公開用 RoleReader トークンで到達でき、Publish.Auth.Enable が false なら匿名利用者も到達する。クロスノートブックのデータを読み出せるほか、statement stacking により DB 内容の変更や ATTACH 可能なファイルへの操作も許す。標準ビルドでは load_extension がなく、コード実行には至らない。
あなたへの影響
SiYuan を公開モードで運用するチームは、近日中に修正版の有無を確認し、匿名アクセスと RoleReader による該当 API の到達性を遮断・検証してください。
推奨:SQL 実行経路の管理者限定、単一文・読み取り専用制御、REGEXP の引用符エスケープが修正点です。