Οι κωδικοί δημοσίευσης SiYuan μπορεί να μετατραπούν σε εύκολο στόχο όταν ο μηχανισμός ελέγχου δεν περιορίζει τις αποτυχημένες προσπάθειες. Η CVE-2026-73045 επιτρέπει σε μη ταυτοποιημένους απομακρυσμένους χρήστες να δοκιμάζουν επανειλημμένα κωδικούς για προστατευμένα notebooks.

Η καταχώριση του CVE Alert χαρακτηρίζει το ζήτημα υψηλής σοβαρότητας, με βαθμολογία CVSS 7.5. Η ευπάθεια αφορά το τελικό σημείο authFilePublishAccess, το οποίο χρησιμοποιείται όταν το SiYuan ελέγχει αν ένας επισκέπτης μπορεί να δει δημοσιευμένο αρχείο ή notebook.
Το πρόβλημα είναι διαφορετικό από μια απλή διαρροή συνδέσμου. Οι κωδικοί δημοσίευσης SiYuan λειτουργούν ως ξεχωριστό στρώμα ελέγχου για περιεχόμενο που έχει ήδη ενεργοποιηθεί για δημοσίευση, επομένως η ασφάλειά τους εξαρτάται και από τον τρόπο με τον οποίο η υπηρεσία απαντά σε αποτυχημένες δοκιμές. Όταν η απάντηση παραμένει γρήγορη και επαναλαμβανόμενη, ένα αυτοματοποιημένο εργαλείο μπορεί να δοκιμάσει μεγάλο λεξικό υποθέσεων.
Δείτε επίσης: CVE-2026-66012: Ευπάθεια στο SiYuan εκθέτει εργαλεία MCP
Πώς εκτίθενται οι κωδικοί δημοσίευσης SiYuan
Σύμφωνα με την τεχνική περιγραφή, οι εκδόσεις SiYuan πριν από την 3.7.4 δεν εφαρμόζουν κατάλληλο όριο στις αποτυχημένες προσπάθειες προς το συγκεκριμένο σημείο. Δεν υπάρχει μηχανισμός καθυστέρησης, κλείδωμα λογαριασμού ή CAPTCHA που να επιβραδύνει συστηματικά τις δοκιμές. Έτσι, ένας επιτιθέμενος μπορεί να αυτοματοποιήσει πολλές υποθέσεις χωρίς να έχει προηγουμένως συνδεθεί.
Ο στόχος δεν είναι ο κεντρικός κωδικός πρόσβασης του διακομιστή, αλλά οι επιμέρους κωδικοί που προστατεύουν δημοσιευμένα notebooks. Αν κάποιος από αυτούς είναι σύντομος, επαναχρησιμοποιείται ή βασίζεται σε προβλέψιμη λέξη, η πιθανότητα επιτυχίας αυξάνεται. Η πρόσβαση μπορεί να αποκαλύψει περιεχόμενο που ο διαχειριστής σκόπευε να μοιραστεί μόνο με συγκεκριμένους παραλήπτες.
Η τεχνική ομάδα του SecNews σημειώνει ότι η παρουσία της λειτουργίας δημοσίευσης δεν σημαίνει από μόνη της παραβίαση. Η CVE περιγράφει δυνατότητα επίθεσης brute-force, όχι επιβεβαιωμένη πρόσβαση σε κάθε εγκατάσταση. Ο πραγματικός κίνδυνος εξαρτάται από το αν η υπηρεσία δημοσίευσης είναι εκτεθειμένη στο διαδίκτυο, από την ποιότητα των κωδικών και από το είδος των notebooks που φιλοξενούνται.

Τι σημαίνει η CVE-2026-73045 για τους διαχειριστές
Οι διαχειριστές πρέπει πρώτα να καταγράψουν την έκδοση που εκτελείται και να ελέγξουν αν η εγκατάσταση βρίσκεται πριν από την 3.7.4. Η σελίδα εκδόσεων του επίσημου έργου SiYuan στο GitHub εμφανίζει νεότερες εκδόσεις, όμως οι σημειώσεις δεν αποδίδουν ρητά κάθε επιμέρους διόρθωση στη CVE-2026-73045. Για αυτό, η αναβάθμιση πρέπει να γίνει με βάση τις οδηγίες του έργου και να επιβεβαιωθεί σε δοκιμαστικό περιβάλλον.
Ελέγξτε επίσης αν η υπηρεσία λειτουργεί απευθείας σε δημόσια διεύθυνση ή πίσω από αντίστροφο διακομιστή. Η διαφορά επηρεάζει το ποιοι μπορούν να στείλουν αιτήματα, αλλά δεν αντικαθιστά την ανάγκη για ενημερωμένη έκδοση. Η απομόνωση μειώνει την έκθεση, ενώ η αναβάθμιση αντιμετωπίζει την αιτία του προβλήματος.
Μέχρι να ολοκληρωθεί η αναβάθμιση, περιορίστε την υπηρεσία δημοσίευσης με κανόνες δικτύου ή αντίστροφο διακομιστή, ώστε να είναι προσβάσιμη μόνο από τα απαραίτητα δίκτυα. Αλλάξτε τους κωδικούς δημοσίευσης SiYuan με μεγάλες, μοναδικές φράσεις και αποφύγετε τη χρήση τους σε άλλες υπηρεσίες. Παράλληλα, κρατήστε αρχεία καταγραφής των αιτημάτων προς το authFilePublishAccess και αναζητήστε ασυνήθιστες ακολουθίες αποτυχημένων δοκιμών.
Η αναβάθμιση δεν πρέπει να αντιμετωπιστεί ως τυπική αλλαγή έκδοσης. Πριν από την εφαρμογή της, κρατήστε αντίγραφο ασφαλείας του χώρου εργασίας και ελέγξτε αν υπάρχουν πρόσθετα ή προσαρμογές που επηρεάζουν την υπηρεσία δημοσίευσης. Μετά την αλλαγή, δοκιμάστε τόσο ένα προστατευμένο notebook όσο και ένα δημόσιο, ώστε να επιβεβαιώσετε ότι η πρόσβαση λειτουργεί όπως αναμένεται και ότι οι αποτυχημένες προσπάθειες καταγράφονται.
Οι κωδικοί δημοσίευσης SiYuan πρέπει να αλλάξουν άμεσα όταν τα notebooks περιέχουν εσωτερικές σημειώσεις, στοιχεία πελατών ή σχέδια προϊόντων. Αν εντοπιστεί μεγάλη σειρά αποτυχημένων αιτημάτων, εξετάστε τα χρονικά σημεία, τις διευθύνσεις IP και τους λογαριασμούς που επηρεάζονται. Μην θεωρήσετε την απουσία επιτυχούς σύνδεσης αρκετή απόδειξη ότι δεν έγινε ανάγνωση περιεχομένου.
Δείτε επίσης: LudusMCP SSRF: Η CVE-2026-19367 εκθέτει εσωτερικές υπηρεσίες

Πρακτική άμυνα απέναντι στην ευπάθεια
Η ασφαλέστερη προσέγγιση είναι συνδυαστική: αναβάθμιση σε υποστηριζόμενη έκδοση, περιορισμός της δικτυακής έκθεσης και επανέλεγχος όλων των κωδικών δημοσίευσης SiYuan. Οι οργανισμοί πρέπει επίσης να εξετάσουν αν κάθε notebook χρειάζεται να παραμένει δημόσια διαθέσιμο και να αφαιρέσουν παλιές δημοσιεύσεις που δεν εξυπηρετούν πλέον επιχειρησιακό σκοπό. Ένας κωδικός μπορεί να είναι ισχυρός, αλλά να παραμένει περιττός αν το περιεχόμενο δεν χρειάζεται πλέον να είναι προσβάσιμο.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Εργαλείο claude-sesh: path traversal σε αρχεία Claude Code

Η CVE-2026-73045 υπενθυμίζει ότι ένας μηχανισμός δημοσίευσης μπορεί να χρειάζεται την ίδια προσοχή με τη βασική είσοδο διαχειριστή. Οι κωδικοί δημοσίευσης SiYuan, η έγκαιρη αναβάθμιση και η παρακολούθηση των αποτυχημένων αιτημάτων περιορίζουν σημαντικά το περιθώριο για αυτοματοποιημένες δοκιμές.
