Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-87815 Multiple Vendors

Vulnerabilidad alta de traversal de rutas en SiYuan anterior a v3.8.2

Vulnerabilidad · Publicado 09/09/2026

8.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

SiYuan versiones anteriores a v3.8.2 contienen una vulnerabilidad de traversal de rutas en el endpoint /api/riff/removeRiffDeck que no valida correctamente el parámetro deckID. Un administrador autenticado puede explotar esta falla para eliminar archivos .deck y .cards arbitrarios fuera del directorio de trabajo, comprometiendo la integridad de bases de datos y repositorios documentales en empresas que utilizan esta herramienta colaborativa.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

SiYuan versions before v3.8.2 contain a path traversal vulnerability in the /api/riff/removeRiffDeck endpoint that fails to validate the deckID parameter. An authenticated administrator can supply path traversal sequences to delete arbitrary .deck and .cards files outside the workspace directory.

Puntuación CVSS

Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

Debilidades (CWE)

CWE-73

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar SiYuan a v3.8.2 o superior inmediatamente
  • Restringir acceso administrativo a usuarios verificados en entornos de producción
  • Revisar logs de acceso a /api/riff/removeRiffDeck para detectar intentos de explotación
  • Validar integridad de archivos .deck y .cards en backups recientes
  • Consultar NIST NVD para actualizaciones de estado del CVE-2026-87815 (CVSS 8.7)
Esta alerta fue generada automáticamente a partir del NVD del NIST.