Vulnerabilidad · Publicado 19/09/2026
SiYuan versiones 3.8.4 y anteriores no escapan correctamente atributos de estilo en encabezados al renderizar esquemas y marcadores, permitiendo inyección de XPS almacenado. Atacantes pueden suministrar notebooks maliciosos o explotar endpoints administrativos para ejecutar código malicioso en el renderer Electron con acceso total al sistema. Afecta principalmente a usuarios con sincronización de datos o ambientes colaborativos en LATAM.
SiYuan through 3.8.4 fails to escape heading style attributes when rendering outline and bookmark dock HTML, allowing stored cross-site scripting. Attackers can supply crafted notebooks or call administrative endpoints to inject malicious style values that execute in the Electron renderer with full system access.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Deferred
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE-79
Publicado en NIST NVD.