Vulnerabilidad · Publicado 08/09/2026
SiYuan versiones anteriores a 3.8.2 presentan una vulnerabilidad de ejecución de código remoto (CVSS 8.8) que permite a atacantes ejecutar scripts maliciosos con acceso completo a Node.js cuando usuarios pegan contenido desde el portapapeles. La falla radica en que la aplicación no valida el tipo MIME personalizado text/siyuan antes de procesar datos pegados en el renderizador Electron. Empresas en LATAM que utilizan SiYuan como herramienta de gestión de conocimiento o notas en equipos de desarrollo están expuestas a compromiso completo del sistema operativo.
SiYuan before 3.8.2 trusts the attacker-writable text/siyuan clipboard MIME type and skips sanitization in the paste handler, allowing code execution in the Node-enabled desktop renderer. Attackers can craft malicious web pages that write to the clipboard, and when pasted into SiYuan, injected scripts execute with full Node.js access through the Electron main process.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE-79
Publicado en NIST NVD.