Asayomu Tech
注目★★★★★GitHub Advisory

SiYuan、匿名読者にCookie署名鍵を漏えい

30秒で把握

  • 1SiYuan の getConf が CookieKey を匿名読者へ返却
  • 2CookieKey はセッション署名用の永続暗号鍵として機能
  • 3取得鍵で Cookie 偽造・改変、条件次第で特権認証

要約

SiYuan の `/api/system/getConf` が、セッションCookieの署名に使う `Conf.CookieKey` を匿名読者へ返す脆弱性が判明した。`Publish.Auth.Enable` が無効なら匿名アカウント、 有効でも公開用の RoleReader が鍵を取得できる。取得した鍵でサーバーが正規と認識するセッションCookieを偽造・改変でき、アクセス認証コードの設定状況によっては特権ユーザー認証に至る。影響は CVE-2026-72794 として追跡され、修正では非管理者向け応答から `CookieKey` を除去する。

あなたへの影響

SiYuan の公開モードを運用する日本のチームは、即時対応不要ですが、修正版の適用と既存セッションの確認を行ってください。

推奨:鍵をローテーションすると全アクティブセッションが無効になるため、変更時は再ログインの影響を見積もる必要があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。