Η ευπάθεια CVE-2026-105205 στο SiYuan επέτρεπε σε αναγνώστες μιας δημοσιευμένης σελίδας να δουν μεταδεδομένα εγγράφων που παρέμεναν ιδιωτικά ή προστατευμένα με κωδικό. Το κενό αποκάλυπτε αναγνωριστικά μπλοκ και αριθμό παραπομπών, όχι το περιεχόμενο των εγγράφων, όπως διευκρινίζει η επίσημη αναφορά ασφαλείας.

Το SiYuan είναι εφαρμογή σημειώσεων και οργάνωσης γνώσης που μπορεί να φιλοξενείται σε υποδομή του ίδιου του χρήστη. Η επίμαχη λειτουργία αφορά τη δημοσίευση σημειωμάτων στο διαδίκτυο: ο διαχειριστής μπορεί να διαθέτει ορισμένα έγγραφα δημόσια, ενώ άλλα να παραμένουν απενεργοποιημένα ή προστατευμένα με κωδικό. Σε τέτοιες εγκαταστάσεις, τα μεταδεδομένα εγγράφων χρειάζονται τον ίδιο διαχωρισμό πρόσβασης με το ίδιο το περιεχόμενο.
Σύμφωνα με την αναφορά ασφαλείας του έργου, οι διαδρομές POST /api/block/getDocInfo και POST /api/block/getDocsInfo επέστρεφαν στοιχεία παραπομπών για ένα έγγραφο που ήταν πράγματι δημόσιο. Ωστόσο, τα αποτελέσματα μπορούσαν να περιλαμβάνουν και μπλοκ από άλλα σημειώματα που δεν είχαν δημοσιευτεί. Έτσι, η ευπάθεια επέτρεπε να διασταυρωθούν τα μεταδεδομένα εγγράφων μιας δημόσιας σελίδας με υλικό εκτός δημοσίευσης.
Δείτε επίσης: SiYuan 3.8.4: Αποθηκευμένο XSS και δύο σοβαρές ευπάθειες
Ποια μεταδεδομένα εγγράφων ήταν εκτεθειμένα
Η απάντηση περιλάμβανε τα αναγνωριστικά των μπλοκ που παρέπεμπαν στο δημόσιο έγγραφο, καθώς και το πλήθος τους. Έτσι, ένας εξωτερικός αναγνώστης μπορούσε να συμπεράνει ότι υπάρχουν κρυφά σημειώματα και πόσα τμήματά τους συνδέονται με μια δημοσιευμένη σελίδα. Τα αναγνωριστικά περιέχουν επίσης πληροφορία για τον χρόνο δημιουργίας των μπλοκ. Τα μεταδεδομένα εγγράφων δεν ισοδυναμούν με πλήρη πρόσβαση, αλλά αποκαλύπτουν τη δομή των σημειωμάτων.
Η αναφορά υπογραμμίζει ότι η ευπάθεια δεν αποκάλυπτε το κείμενο των ιδιωτικών σημειωμάτων. Η έκθεση αφορούσε μεταδεδομένα εγγράφων και όχι το ίδιο το περιεχόμενό τους. Η διάκριση έχει σημασία για την αποτίμηση του κινδύνου, χωρίς να αναιρεί την παραβίαση των ορίων δημοσίευσης που έχει ορίσει ο διαχειριστής.
Η πρόσβαση δεν απαιτούσε λογαριασμό διαχειριστή. Η αναφορά ασφαλείας σημειώνει ότι αρκούσε ρόλος αναγνώστη στη λειτουργία δημοσίευσης ή, σε ιστοσελίδα χωρίς προστασία με κωδικό, ακόμη και πρόσβαση χωρίς σύνδεση. Ο αιτών έπρεπε να γνωρίζει το αναγνωριστικό ενός εγγράφου που ήταν ήδη δημόσιο και να ζητήσει τις πληροφορίες του από το αντίστοιχο API.
Η καταχώριση της NVD για την CVE-2026-105205 εμφανίζει βαθμολογία CVSS-B 6,9, δηλαδή μεσαία σοβαρότητα, με τα στοιχεία της να αποδίδονται στη VulnCheck. Ούτε η NVD ούτε η επίσημη αναφορά αναφέρουν ότι το κενό έχει αξιοποιηθεί σε πραγματικές επιθέσεις.

Η αιτία πίσω από την έκθεση μεταδεδομένων εγγράφων
Το σφάλμα βρισκόταν στον τρόπο με τον οποίο το SiYuan εφάρμοζε τον έλεγχο πρόσβασης. Οι δύο διαδρομές επαλήθευαν αν το έγγραφο που ζητούσε ο αναγνώστης ήταν δημοσιευμένο, αλλά δεν φιλτράριζαν ξεχωριστά κάθε έγγραφο που εμφανιζόταν στις παραπομπές του. Έτσι, η δημοσιευμένη σελίδα λειτουργούσε ως σημείο εισόδου για στοιχεία από σημειώματα εκτός δημοσίευσης.
Η επίσημη αναφορά ασφαλείας, με κωδικό GHSA-v758-8w88-pfr2, δημοσιεύτηκε στις 20 Σεπτεμβρίου 2026. Η καταχώριση του CVEFeed με το αναγνωριστικό CVE-2026-105205 εμφανίστηκε στις 4 Οκτωβρίου. Επομένως, ο αριθμός CVE είναι νεότερος από την αρχική τεχνική γνωστοποίηση· δεν σημαίνει ότι το πρόβλημα ανακαλύφθηκε ή διορθώθηκε εκείνη την ημέρα. Η ημερομηνία αφορά την καταχώριση και όχι την έναρξη του κινδύνου ή την έκδοση της επιδιόρθωσης.
Για μια σύντομη ενημέρωση γύρω από το SiYuan, η έκδοση 3.8.5 του έργου, που δημοσιεύτηκε στις 22 Σεπτεμβρίου, περιλαμβάνει γενική αναφορά σε διορθώσεις «ορισμένων ευπαθειών ασφαλείας». Η αναφορά ασφαλείας κατονομάζει την 3.8.5 ως διορθωμένη έκδοση, ενώ η νεότερη 3.8.6 κυκλοφόρησε στις 29 Σεπτεμβρίου και περιλαμβάνει επίσης γενικές διορθώσεις ασφαλείας.
Δείτε επίσης: Κωδικοί δημοσίευσης SiYuan: Κρίσιμο κενό ελέγχου επιτρέπει brute-force

Τι πρέπει να ελέγξουν οι διαχειριστές
Οι διαχειριστές πρέπει να εξακριβώσουν ποια έκδοση εκτελεί κάθε εγκατάσταση και να αναβαθμίσουν τουλάχιστον στην 3.8.5, όπου η επίσημη αναφορά ασφαλείας τοποθετεί τη διόρθωση. Η 3.8.6 είναι νεότερη έκδοση που αναφέρεται στη σελίδα του έργου. Η ενημέρωση χρειάζεται να εφαρμοστεί σε κάθε κόμβο ή αντίγραφο της εγκατάστασης, όχι μόνο στην κύρια υπηρεσία.
Μετά την αναβάθμιση, είναι χρήσιμο να ελεγχθούν οι δημόσιες σελίδες και οι ρυθμίσεις δημοσίευσης, ιδίως όταν στο ίδιο σύστημα συνυπάρχουν ιδιωτικά σημειώματα και δημόσια έγγραφα. Οι διαχειριστές μπορούν να δοκιμάσουν την πρόσβαση με ρόλο αναγνώστη ή από ανώνυμο παράθυρο περιήγησης, ώστε να επιβεβαιώσουν ότι τα ιδιωτικά μεταδεδομένα εγγράφων δεν εμφανίζονται πλέον μέσα από δημοσιευμένες σελίδες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: CVE-2026-66012: κρίσιμη ευπάθεια στο SiYuan εκθέτει εργαλεία MCP και αρχεία workspace
Η τεχνική ομάδα του SecNews επισημαίνει ότι το συγκεκριμένο κενό αφορούσε πληροφορίες γύρω από έγγραφα και όχι το περιεχόμενό τους. Παρ’ όλα αυτά, η εμφάνιση αναγνωριστικών και πλήθους παραπομπών μπορεί να αποκαλύψει τη δομή μιας ιδιωτικής συλλογής σημειώσεων. Η εγκατάσταση της διορθωμένης έκδοσης παραμένει το βασικό μέτρο για όσους χρησιμοποιούν τη λειτουργία δημοσίευσης.
