注目★★★★★GitHub Advisory
SiYuan、匿名読者にCookie鍵とユーザー名を漏えい
30秒で把握
- 1SiYuan の CVE-2026-72793 が公開読者へ3項目の機密情報を返却
- 2CookieKey漏えいでセッションCookie偽造、OSユーザー名と暗号鍵も開示
- 3項目別ブロックリストの不一致が原因、exportConf統合が修正案
要約
SiYuan の CVE-2026-72793 は、公開モードの匿名読者や RoleReader に /api/system/getConf がセッションCookie署名鍵、OSユーザー名を含む絶対パス、暗号化ノート鍵を返す脆弱性だ。原因は、管理者以外向けの項目別ブロックリストに3項目がなく、同じファイルの exportConf が返却前に消去する値と不一致になったことにある。漏えいした CookieKey は検証対象のセッションCookie偽造・改変に使え、アクセス認証コード未設定の環境では管理者認証に到達し得る。修正案は、getConf の非管理者応答を exportConf の消去処理に通すことだ。
あなたへの影響
SiYuan を公開モードで運用する日本のチームは、近日中に更新版の有無を確認し、公開設定とアクセス認証コード、セッションの再発行を点検すべきだ。
推奨:CookieKey はセッションCookieの署名に使う秘密鍵で、漏えい時は既存セッションの無効化を伴うローテーションが必要になる可能性がある。