„`html
Zusammenfassung
CVE-2026-74868 beschreibt eine kritische Brute-Force-Anfälligkeit in SiYuan-Versionen vor 3.7.4. Die Schwachstelle befindet sich in der Basic Authentication des Publish Service und ermöglicht unbegrenzten Passwortratangriffe gegen benannte Publish-Viewer-Konten ohne Ratenbegrenzung oder Lockout-Mechanismen.
Betroffene Systeme
Betroffen sind alle SiYuan-Installationen mit Versionsnummern kleiner als 3.7.4. Der Publish Service wird standardmäßig auf TCP-Port 6808 bereitgestellt und ist unauthentifiziert zugänglich. Systeme mit aktiver Publish-Funktion und konfigurierten Viewer-Konten sind besonders gefährdet.
Technische Details
Die Anfälligkeit existiert in der Komponente PublishServiceTransport.RoundTrip() innerhalb von kernel/server/proxy/publish.go. Der Publish Service implementiert Basic Authentication für benannte Accounts (Conf.Publish.Auth.Accounts), verfügt jedoch über keine Schutzmechanismen:
- Keine Rate Limiting pro IP-Adresse oder Endpoint
- Keine Kontosperrung nach fehlgeschlagenen Authentifizierungsversuchen
- Keine exponentiellen Backoff-Strategien
- Keine Verzögerungen zwischen Anmeldeversuchen
Unauthentifizierte Remote-Angreifer können unbegrenzte Passwortratangriffe durchführen, um Zugriff auf veröffentlichte Notizen und Notizbücher zu erlangen. Der standardmäßig offene Listener ermöglicht direkten Netzwerkzugriff ohne vorherige Authentifizierung.
Empfohlene Massnahmen
- Sofortmassnahmen: Publish Service auf Port 6808 firewalltechnisch beschränken. Zugriff nur von vertrauenswürdigen Netzwerken zulassen.
- Konfiguration: Starke, komplexe Passwörter für Publish-Viewer-Konten verwenden.
- Update: Upgrade auf SiYuan 3.7.4 oder neuer durchfĂĽhren, sobald verfĂĽgbar.
- Monitoring: Logs auf wiederholte fehlgeschlagene Authentifizierungsversuche ĂĽberwachen.
- Netzwerk: Publish Service hinter WAF oder Reverse Proxy mit Rate Limiting betreiben.
Bewertung
CVSS Score: 7.5 (Hoch)
Die Schwachstelle wird als hochgradig kritisch eingestuft. Die Kombination aus fehlendem Ratenschutz, unauthentifiziertem Zugriff und direkter Netzwerkexposition schafft ideale Bedingungen fĂĽr erfolgreiche Brute-Force-Attacken. Ein Patch ist zum aktuellen Zeitpunkt nicht verfĂĽgbar.
„`