„`html
CVE-2026-82654: Stored Cross-Site Scripting in SiYuan
Zusammenfassung
Eine kritische Sicherheitslücke in SiYuan vor Version 3.8.1 ermöglicht Stored Cross-Site Scripting (XSS) durch unzureichende Eingabevalidierung und HTML-Escaping in Block-Metadaten. Angreifer können JavaScript-Code in Block-Namen, Aliasen und Memo-Felder einschleusen, der bei der Anzeige durch andere Benutzer ausgeführt wird.
Betroffene Systeme
- SiYuan-Versionen vor 3.8.1
- Alle Plattformen (Desktop und Web)
- Angriffsvektor: Netzwerk (Network)
- Authentifizierung erforderlich zur Blockmanipulation
Technische Details
Die Vulnerabilität existiert in den Rendering-Funktionen für Hinweise (Hints), Rückverweise (Backlinks) und Breadcrumb-Navigation. Diese Funktionen verarbeiten die Felder block_name, alias und memo ohne angemessenes HTML-Escaping. Ein Angreifer kann beispielsweise einen Block-Namen wie <img src=x onerror="alert(1)"> setzen. Beim Rendern dieser Metadaten wird das Skript im Browser des Betrachters ausgeführt, wodurch Session-Hijacking, Credential-Stealing oder weitere Malware-Verteilung möglich wird.
Empfohlene Massnahmen
- Sofortmassnahmen: Aktualisierung auf SiYuan 3.8.1 oder höher durchführen
- Verdächtige Block-Namen und Aliasnamen überprüfen
- Content Security Policy (CSP) Header implementieren
- Eingabevalidierung auf Sonderzeichen verschärfen
- Benutzerberechtigungen für Block-Manipulation einschränken
- Regelmässige Sicherheitsaudits durchführen
Bewertung
CVSS Score: 8.9 (High) – Die hohe Bewertung resultiert aus der Leichtigkeit der Ausnutzung, dem Netzwerkzugriff und den signifikanten Auswirkungen auf Vertraulichkeit und Integrität. Derzeit ist kein öffentlicher Patch verfügbar; Benutzer sollten ihre Systeme unverzüglich aktualisieren.
„`