CVE-2026-73608 High CVSS 8.6/10

đźź  CVE-2026-73608: High Schwachstelle

CVE-2026-73608
8.6/10
High
Nein
Various
Network

„`html




CVE-2026-73608 – SiYuan Authorization Bypass

Zusammenfassung

CVE-2026-73608 ist eine Autorisierungslücke in SiYuans Entwicklungszweig, die es unauthentifizierten Angreifern ermöglicht, auf sensitive Datenbankinhalte zuzugreifen. Die Schwachstelle betrifft den API-Endpoint /api/av/getAttributeViewSearchTarget und wurde in Version 3.7.4 patcht. Keine stabilen Releases sind betroffenen.

Betroffene Systeme

Betroffen ist die SiYuan-Entwicklungversion nach Commit 9b8e8956f. Nicht betroffene Versionen:

  • v3.7.3 und frĂĽher
  • Master-Branch
  • v3.7.4 (patcht)
  • Alle stabilen Release-Versionen

Technische Details

Der anfällige Endpoint /api/av/getAttributeViewSearchTarget implementiert unzureichende Autorisierungsprüfungen. Der Route ist nur mit CheckAuth registriert, führt aber keine weiteren Autorisierungsprüfungen durch:

  • Fehlende CheckReadonly-PrĂĽfung
  • Keine Publish-Access-Validierung
  • Keine Encrypted-Notebook-Gating

Ein Angreifer kann mit einer öffentlich zugänglichen Datenbank-ID und einem Suchschlüsselwort den Endpoint abfragen und Datenbankzeilen auslesen, die normalerweise durch FilterAttributeViewByPublishAccess gefiltert würden. Dies ermöglicht die Offenlegung von Daten, die explizit vor anonymen Lesern geschützt sein sollten.

Empfohlene Massnahmen

  • Sofort: Keine Entwicklungsversionen nach Commit 9b8e8956f in Produktionsumgebungen einsetzen
  • Update: Auf v3.7.4 oder neuer upgraden sobald verfĂĽgbar
  • Monitoring: API-Logs auf verdächtige /api/av/getAttributeViewSearchTarget-Anfragen prĂĽfen
  • Segmentierung: Sensible Datenbanken nicht öffentlich veröffentlichen

Bewertung

CVSS Score: 8.6 (High)

Angriffsvektor: Netzwerk | Authentifizierung: Keine erforderlich | Auswirkung: Confidentiality High

Die Schwachstelle ermöglicht unauthentifizierten Zugriff auf sensitive Inhalte mit hohem Datenschutzrisiko. Immediate Mitigation für produktive Umgebungen ist erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-73608-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.08.2026
Alle CVEs ansehen