„`html
Zusammenfassung
CVE-2026-73608 ist eine Autorisierungslücke in SiYuans Entwicklungszweig, die es unauthentifizierten Angreifern ermöglicht, auf sensitive Datenbankinhalte zuzugreifen. Die Schwachstelle betrifft den API-Endpoint /api/av/getAttributeViewSearchTarget und wurde in Version 3.7.4 patcht. Keine stabilen Releases sind betroffenen.
Betroffene Systeme
Betroffen ist die SiYuan-Entwicklungversion nach Commit 9b8e8956f. Nicht betroffene Versionen:
- v3.7.3 und frĂĽher
- Master-Branch
- v3.7.4 (patcht)
- Alle stabilen Release-Versionen
Technische Details
Der anfällige Endpoint /api/av/getAttributeViewSearchTarget implementiert unzureichende Autorisierungsprüfungen. Der Route ist nur mit CheckAuth registriert, führt aber keine weiteren Autorisierungsprüfungen durch:
- Fehlende CheckReadonly-PrĂĽfung
- Keine Publish-Access-Validierung
- Keine Encrypted-Notebook-Gating
Ein Angreifer kann mit einer öffentlich zugänglichen Datenbank-ID und einem Suchschlüsselwort den Endpoint abfragen und Datenbankzeilen auslesen, die normalerweise durch FilterAttributeViewByPublishAccess gefiltert würden. Dies ermöglicht die Offenlegung von Daten, die explizit vor anonymen Lesern geschützt sein sollten.
Empfohlene Massnahmen
- Sofort: Keine Entwicklungsversionen nach Commit 9b8e8956f in Produktionsumgebungen einsetzen
- Update: Auf v3.7.4 oder neuer upgraden sobald verfĂĽgbar
- Monitoring: API-Logs auf verdächtige /api/av/getAttributeViewSearchTarget-Anfragen prüfen
- Segmentierung: Sensible Datenbanken nicht öffentlich veröffentlichen
Bewertung
CVSS Score: 8.6 (High)
Angriffsvektor: Netzwerk | Authentifizierung: Keine erforderlich | Auswirkung: Confidentiality High
Die Schwachstelle ermöglicht unauthentifizierten Zugriff auf sensitive Inhalte mit hohem Datenschutzrisiko. Immediate Mitigation für produktive Umgebungen ist erforderlich.
„`