Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-93922 Multiple Vendors

Vulnerabilidad XSS almacenado alta en SiYuan 3.8.4 permite ejecución de comandos del sistema

Vulnerabilidad · Publicado 19/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

SiYuan versiones hasta 3.8.4 no sanitiza nombres de notebooks en el diálogo del selector de notas diarias, permitiendo inyección de HTML y JavaScript. Un atacante puede crear notebooks con payloads maliciosos que se ejecutan con acceso a Node.js en el renderer de Electron, comprometiendo la integridad del sistema operativo del usuario. El riesgo es alta (CVSS 8.8) para equipos que usan SiYuan como herramienta de documentación corporativa o gestión de conocimiento en entornos LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

SiYuan through 3.8.4 renders notebook names as raw HTML in the Daily Note picker dialog without escaping, allowing stored cross-site scripting in the Electron renderer. Attackers can create notebooks with HTML payloads in names that execute JavaScript with Node.js access when the picker opens, enabling operating system command execution.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Deferred

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar SiYuan a versión superior a 3.8.4 inmediatamente
  • Auditar notebooks creados recientemente para detectar nombres sospechosos con HTML/caracteres especiales
  • Aislar sistemas afectados hasta completar el parcheo si se sospecha explotación
  • Validar cambios en historial de sistemas operativos de usuarios que usan SiYuan
  • Consultar el repositorio oficial de SiYuan y NIST NVD para actualizaciones de mitigación
Esta alerta fue generada automáticamente a partir del NVD del NIST.