„`html
Zusammenfassung
CVE-2026-62204 betrifft SiYuan-Versionen vor v3.7.4 und beschreibt eine Validierungsschwachstelle in den Bazaar-Install-Endpunkten. Die Vulnerability ermöglicht es Angreifern mit Same-Origin-Zugriff, vertrauenswürdige Plugins durch Manipulation von packageName- und repoURL-Parametern zu überschreiben und persistente Änderungen über Neustarts hinweg zu erzielen.
Betroffene Systeme
- SiYuan vor Version 3.7.4
- Alle Plattformen mit SiYuan-Installation
- Systeme mit aktiviertem Bazaar-Plugin-Management
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung des packageName-Parameters gegen den tatsächlich heruntergeladenen Paketinhalt. Der Validation-Mechanismus überprüft nicht, ob das bereitgestellte packageName dem Namen des heruntergeladenen Plugins entspricht.
Attacken-Szenario: Ein Angreifer mit Same-Origin-Zugriff kann einen manipulierten API-Request an den Bazaar-Install-Endpoint senden. Durch die Kombination eines falschen packageName mit einer repoURL, die ein anderes Plugin bereitstellt, werden bestehende vertrauenswürdige Plugins überschrieben. Die manipulierten Plugins laden bei jedem Neustart automatisch, was Persistence ermöglicht.
CVSS-Score 6.6 (Medium): Erfordert Same-Origin-Zugriff, bietet aber signifikante Privilege-Escalation-Möglichkeiten durch Plugin-Manipulation.
Empfohlene Massnahmen
- Sofort: Update auf SiYuan v3.7.4 oder aktueller durchführen
- Installierte Plugins auf Integrität überprüfen
- Browser-Sandbox-Einstellungen für SiYuan überprüfen
- Zugriff auf Bazaar-Install-Funktionen einschränken
- Verdächtige Plugin-Installationen protokollieren und auditieren
Bewertung
Trotz Medium-Severity ist die Vulnerability kritisch für Systeme mit lokalem Multi-User-Zugriff. Die Fähigkeit zur Plugin-Persistence stellt ein erhebliches Sicherheitsrisiko dar. Ein Patch wird derzeit nicht angeboten; das Update auf v3.7.4 ist zwingend erforderlich.
„`