注目★★★★★GitHub Advisory
SiYuan、匿名読者にCookie署名鍵を漏えい
30秒で把握
- 1SiYuan の getConf が CookieKey を匿名読者へ返却
- 2CookieKey はセッション署名用の永続暗号鍵として機能
- 3取得鍵で Cookie 偽造・改変、条件次第で特権認証
要約
SiYuan の `/api/system/getConf` が、セッションCookieの署名に使う `Conf.CookieKey` を匿名読者へ返す脆弱性が判明した。`Publish.Auth.Enable` が無効なら匿名アカウント、 有効でも公開用の RoleReader が鍵を取得できる。取得した鍵でサーバーが正規と認識するセッションCookieを偽造・改変でき、アクセス認証コードの設定状況によっては特権ユーザー認証に至る。影響は CVE-2026-72794 として追跡され、修正では非管理者向け応答から `CookieKey` を除去する。
あなたへの影響
SiYuan の公開モードを運用する日本のチームは、即時対応不要ですが、修正版の適用と既存セッションの確認を行ってください。
推奨:鍵をローテーションすると全アクティブセッションが無効になるため、変更時は再ログインの影響を見積もる必要があります。