Vulnerabilidad · Publicado 09/09/2026
SiYuan versiones anteriores a v3.8.2 contienen una vulnerabilidad de traversal de rutas en el endpoint /api/riff/removeRiffDeck que no valida correctamente el parámetro deckID. Un administrador autenticado puede explotar esta falla para eliminar archivos .deck y .cards arbitrarios fuera del directorio de trabajo, comprometiendo la integridad de bases de datos y repositorios documentales en empresas que utilizan esta herramienta colaborativa.
SiYuan versions before v3.8.2 contain a path traversal vulnerability in the /api/riff/removeRiffDeck endpoint that fails to validate the deckID parameter. An authenticated administrator can supply path traversal sequences to delete arbitrary .deck and .cards files outside the workspace directory.
Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H
CWE-73
Publicado en NIST NVD.