Asayomu Tech
注目★★★★GitHub Advisory

SiYuan、匿名読者にCookie鍵とユーザー名を漏えい

30秒で把握

  • 1SiYuan の CVE-2026-72793 が公開読者へ3項目の機密情報を返却
  • 2CookieKey漏えいでセッションCookie偽造、OSユーザー名と暗号鍵も開示
  • 3項目別ブロックリストの不一致が原因、exportConf統合が修正案

要約

SiYuan の CVE-2026-72793 は、公開モードの匿名読者や RoleReader に /api/system/getConf がセッションCookie署名鍵、OSユーザー名を含む絶対パス、暗号化ノート鍵を返す脆弱性だ。原因は、管理者以外向けの項目別ブロックリストに3項目がなく、同じファイルの exportConf が返却前に消去する値と不一致になったことにある。漏えいした CookieKey は検証対象のセッションCookie偽造・改変に使え、アクセス認証コード未設定の環境では管理者認証に到達し得る。修正案は、getConf の非管理者応答を exportConf の消去処理に通すことだ。

あなたへの影響

SiYuan を公開モードで運用する日本のチームは、近日中に更新版の有無を確認し、公開設定とアクセス認証コード、セッションの再発行を点検すべきだ。

推奨:CookieKey はセッションCookieの署名に使う秘密鍵で、漏えい時は既存セッションの無効化を伴うローテーションが必要になる可能性がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。