Asayomu Tech
注目★★★★★GitHub Advisory

SiYuan v3.6.5 以前に保存型 XSS → RCE 脆弱性、データベースビュー経由で任意コード実行可能

30秒で把握

  • 1SiYuan v3.6.5 以前、Attribute View の資産セルに保存型 XSS・Electron で RCE に昇格
  • 2escapeAttr() が引用符のみのエスケープのため item.content が素のまま HTML に埋め込まれ、ページ読み込みで即発火
  • 3デスクトップ版ユーザは最新版への緊急アップデート・信頼できないデータベースの外部インポート中止

要約

SiYuan v3.6.5 以前の Attribute View(データベース)資産セルレンダラに保存型 XSS 脆弱性が存在し、Electron デスクトップクライアントで RCE に昇格する。前の脆弱性 CVE-2026-44588 の修正が不完全で、`escapeAttr()`(引用符のみエスケープ)または無エスケープのまま残されたものが原因。Electron は `nodeIntegration: true` で Node.js API への直接アクセスを許可しており、`require('child_process')` 経由で任意コマンド実行が可能。`item.content` が HTML 内に素の状態で埋め込まれ、ページ読み込み時に即座に XSS が発火する。

あなたへの影響

SiYuan をデスクトップで業務利用する場合、v3.6.5 以前ではデータベースビューに悪意あるコンテンツを埋め込まれると任意のシェルコマンドが実行されるため。

推奨:最新版への更新を今すぐ実施し、信頼できない外部データのインポートを一時中止すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。