注目★★★★★GitHub Advisory
SiYuanに認証不要の任意SQL実行、CVE-2026-69084
30秒で把握
- 1SiYuan の CVE-2026-69084 で認証なしの任意 SQL 実行が可能
- 2publish の匿名・RoleReader から siyuan.db 全体を読み書き可能
- 3単一文・読み取り専用・管理者権限の検査が searchEmbedBlock に欠落
要約
SiYuan の searchEmbedBlock エンドポイントで、認証なしに任意の SQL 文を実行できる脆弱性 CVE-2026-69084 が確認された。publish モードでは RoleReader トークン、認証無効時は匿名ユーザーから到達でき、SQL 文は検証なしで読み書き可能な siyuan.db に渡される。文の制限や読み取り専用ガードがなく、セミコロン区切りの複数文も実行されるため、平文ノートブック全体の内容の読み出し、変更、ATTACH 経由のファイル操作が可能になる。暗号化ノートブックは対象外で、標準ビルドではコード実行には至らない。修正案は、既存 API と同じ単一文・読み取り専用・管理者権限の検査を適用することだ。
あなたへの影響
SiYuan の publish 機能を利用するチームは、近日中に公開設定と認証を確認し、影響を受ける版の更新と siyuan.db・ノート内容の監査を実施してください。
推奨:読者向け処理では _query_only=1 の読み取り専用ハンドルが必要です。