Vulnerabilidad · Publicado 02/09/2026
SiYuan versiones anteriores a v3.8.2 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el servidor de activos debido a una lista de bloqueo de extensiones incompleta. Atacantes pueden cargar archivos con extensiones como .xht, .ehtml, .xsl, .xbl o .rdf que se resuelven como tipos de medios ejecutables, permitiendo ejecutar JavaScript para robar tokens API y comprometer espacios de trabajo. El CVSS de 9.0 indica severidad crítica con alto impacto en confidencialidad e integridad.
SiYuan before v3.8.2 contains a stored cross-site scripting vulnerability in asset serving due to an incomplete extension blocklist that misses script-capable file types. Attackers can upload files with extensions like .xht, .ehtml, .xsl, .xbl, or .rdf that resolve to executable media types and execute JavaScript to steal API tokens and compromise workspaces.
Score: 9/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
CWE-79
Publicado en NIST NVD.