注目★★★★★GitHub Advisory
SiYuan v3.6.5 以前に保存型 XSS → RCE 脆弱性、データベースビュー経由で任意コード実行可能
30秒で把握
- 1SiYuan v3.6.5 以前、Attribute View の資産セルに保存型 XSS・Electron で RCE に昇格
- 2escapeAttr() が引用符のみのエスケープのため item.content が素のまま HTML に埋め込まれ、ページ読み込みで即発火
- 3デスクトップ版ユーザは最新版への緊急アップデート・信頼できないデータベースの外部インポート中止
要約
SiYuan v3.6.5 以前の Attribute View(データベース)資産セルレンダラに保存型 XSS 脆弱性が存在し、Electron デスクトップクライアントで RCE に昇格する。前の脆弱性 CVE-2026-44588 の修正が不完全で、`escapeAttr()`(引用符のみエスケープ)または無エスケープのまま残されたものが原因。Electron は `nodeIntegration: true` で Node.js API への直接アクセスを許可しており、`require('child_process')` 経由で任意コマンド実行が可能。`item.content` が HTML 内に素の状態で埋め込まれ、ページ読み込み時に即座に XSS が発火する。
あなたへの影響
SiYuan をデスクトップで業務利用する場合、v3.6.5 以前ではデータベースビューに悪意あるコンテンツを埋め込まれると任意のシェルコマンドが実行されるため。
推奨:最新版への更新を今すぐ実施し、信頼できない外部データのインポートを一時中止すべき。