Vulnerabilidad · Publicado 04/09/2026
SiYuan versiones anteriores a v3.8.2 contienen una vulnerabilidad de denegación de servicio en el mecanismo de autenticación básica del servicio de publicación. Atacantes no autenticados pueden enviar múltiples solicitudes de autenticación con nombres de usuario inválidos y únicos para agotar la memoria del servidor y aumentar la carga de sincronización. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan SiYuan para gestión de contenido colaborativo o sistemas de conocimiento compartido.
SiYuan versions before v3.8.2 contain a denial of service vulnerability in the publish-service Basic Auth throttle that stores failed-attempt state using attacker-controlled usernames without enforcing capacity limits or eviction policies. Unauthenticated attackers can submit repeated authentication requests with unique invalid usernames to exhaust memory and increase synchronization overhead, degrading service availability.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-770
Publicado en NIST NVD.