„`html
Zusammenfassung
Eine kritische Sicherheitslücke (CVE-2026-74800) wurde in SiYuan vor Version 3.7.4 identifiziert. Die Schwachstelle ermöglicht Stored Cross-Site Scripting (XSS) Angriffe durch fehlende HTTP-Sicherheitsheader bei der Auslieferung von Datei-Assets. Mit CVSS-Wert 9.0 wird diese Lücke als kritisch eingestuft.
Betroffene Systeme
Betroffene Versionen: SiYuan vor v3.7.4
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Ja (authentifizierte Angreifer)
Technische Details
Die Vulnerabilität entsteht durch die Abwesenheit kritischer HTTP-Header:
- Content-Disposition: Header wird nicht gesetzt, daher werden Dateien vom Browser ausgefĂĽhrt statt heruntergeladen
- X-Content-Type-Options: Fehlender nosniff-Header ermöglicht MIME-Type-Sniffing
Ein authentifizierter Angreifer kann HTML-Dateien als Assets hochladen. Beim Öffnen des Asset-Links durch den Workspace-Besitzer wird das Skript mit vollständigem Zugriff auf die Kernel-API ausgeführt. Dies ermöglicht:
- Datenexfiltration aus dem Workspace
- Manipulation von Dokumenten
- Lateral Movement innerhalb der SiYuan-Umgebung
- Umgehung von Zugriffskontrollmechanismen
Empfohlene Massnahmen
Sofortmassnahmen:
- Aktualisierung auf SiYuan v3.7.4 oder höher durchführen
- Berechtigungen fĂĽr Asset-Uploads ĂĽberprĂĽfen
- Verdächtige HTML-Dateien in Assets identifizieren und löschen
Langfristige Sicherungsmassnahmen:
- Web Application Firewall (WAF) implementieren
- Content Security Policy (CSP) Header aktivieren
- Regelmäßige Sicherheits-Audits durchführen
- Benutzerzugriffe auf Asset-Upload beschränken
Bewertung
CVSS v3.1: 9.0 (Kritisch)
Aktuelle Patches: Keine
Priorität: SOFORT – Ein Patch wird zur Behebung dieser kritischen LĂĽcke dringend empfohlen. Bis zur VerfĂĽgbarkeit sollten kompensatorische Kontrollen implementiert werden.
„`