ΑρχικήSecuritySiYuan 3.8.4: Αποθηκευμένο XSS και δύο σοβαρές ευπάθειες

SiYuan 3.8.4: Αποθηκευμένο XSS και δύο σοβαρές ευπάθειες

Η έκδοση SiYuan 3.8.4 επηρεάζεται από τρεις νέες ευπάθειες, εκ των οποίων οι δύο έχουν υψηλή σοβαρότητα και μπορούν να οδηγήσουν σε εκτέλεση κώδικα μέσα στην εφαρμογή. Οι αδυναμίες αφορούν έλεγχο πρόσβασης, αποθηκευμένο XSS και την απόδοση τίτλων και στυλ.

SiYuan 3.8.4 ευπάθειες και έλεγχος πρόσβασης

Οι καταχωρίσεις CVE-2026-93921, CVE-2026-93922 και CVE-2026-93923 δημοσιεύθηκαν στις 19 Σεπτεμβρίου 2026 και αφορούν την έκδοση 3.8.4 και παλαιότερες εκδόσεις. Η έκδοση SiYuan 3.8.4 αναφέρει γενικά διορθώσεις ασφαλείας, όμως τα νέα CVE δεν δίνουν ακόμη συγκεκριμένη διορθωμένη έκδοση.

Το SiYuan χρησιμοποιείται ως αυτοφιλοξενούμενη πλατφόρμα σημειώσεων και γνώσης, επομένως η έκθεση εξαρτάται σε μεγάλο βαθμό από τη ρύθμιση του κάθε διακομιστή. Η δημοσίευση της εφαρμογής στο διαδίκτυο, οι κοινοί λογαριασμοί και η εισαγωγή περιεχομένου από τρίτους αυξάνουν την επιφάνεια επίθεσης.

Δείτε επίσης: Κωδικοί δημοσίευσης SiYuan: Κρίσιμο κενό ελέγχου επιτρέπει brute-force

Τι σημαίνουν οι ευπάθειες του SiYuan 3.8.4

Η CVE-2026-93921 βαθμολογείται με 5,3 στο CVSS 4.0 και αφορά το τελικό σημείο getDynamicIcon. Χρήστης με δικαιώματα μόνο ανάγνωσης μπορεί να καλέσει τη λειτουργία με συγκεκριμένο τύπο και κατασκευασμένο περιεχόμενο, παρακάμπτοντας τον έλεγχο δημοσίευσης. Έτσι, είναι δυνατό να αποκαλυφθούν τίτλοι, ονόματα, ψευδώνυμα και διαδρομές εγγράφων που θα έπρεπε να παραμένουν περιορισμένα.

Η επίσημη εγγραφή της CVE-2026-93921 συνδέει το πρόβλημα με την εισαγωγή προτύπων στη λειτουργία δυναμικού εικονιδίου. Η αδυναμία δεν δίνει από μόνη της δικαιώματα διαχειριστή, αλλά μπορεί να εκθέσει μεταδεδομένα σε εγκαταστάσεις όπου πολλοί χρήστες μοιράζονται τον ίδιο χώρο εργασίας.

Το σενάριο αφορά κυρίως εγκαταστάσεις με ενεργοποιημένη πρόσβαση πολλών χρηστών και όχι ένα απλό τοπικό σημειωματάριο. Παρ’ όλα αυτά, η εξαγωγή μεταδεδομένων μπορεί να αποκαλύψει τη δομή ενός έργου, ονόματα πελατών ή τίτλους εσωτερικών εγγράφων. Αυτές οι πληροφορίες συχνά αρκούν για να σχεδιαστεί πιο στοχευμένη επίθεση.

SiYuan 3.8.4 αποθηκευμένο XSS στην εφαρμογή Electron

Αποθηκευμένο XSS με συνέπειες στην επιφάνεια εργασίας

Οι CVE-2026-93922 και CVE-2026-93923 έχουν βαθμολογία 8,8 στο CVSS 3.1. Η πρώτη αφορά ονόματα σημειωματάριων που εμφανίζονται χωρίς σωστή διαφυγή στο παράθυρο Daily Note. Ένας εισβολέας μπορεί να δημιουργήσει σημειωματάριο με κακόβουλο περιεχόμενο και να ενεργοποιήσει JavaScript όταν το θύμα ανοίξει τον σχετικό επιλογέα.

Η δεύτερη ευπάθεια αφορά τα γνωρίσματα στυλ των επικεφαλίδων, όταν αυτά αποδίδονται στις προβολές περιγράμματος και σελιδοδεικτών. Η καταχώριση της CVE-2026-93922 προειδοποιεί ότι το αποθηκευμένο XSS μπορεί να εκτελέσει JavaScript με πρόσβαση Node.js στον Electron renderer, ενώ η CVE-2026-93923 περιγράφει αντίστοιχη διαδρομή μέσω στυλ και HTML.

Η πρακτική συνέπεια είναι σοβαρότερη στην έκδοση υπολογιστή από ό,τι σε έναν απλό φυλλομετρητή. Εάν ο χρήστης ανοίξει κακόβουλο σημειωματάριο ή προβολή, ο κώδικας μπορεί να αποκτήσει πρόσβαση σε λειτουργίες της εφαρμογής και, ανάλογα με τη ρύθμιση, να επιχειρήσει ενέργειες στο λειτουργικό σύστημα. Δεν υπάρχει ένδειξη ότι οι συγκεκριμένες CVE έχουν ενεργή εκμετάλλευση.

Το ρίσκο αυξάνεται όταν το SiYuan χρησιμοποιείται ως κεντρικό αποθετήριο για εσωτερικές διαδικασίες, τεχνικές σημειώσεις ή αρχεία πελατών. Ένα κακόβουλο όνομα σημειωματάριου μπορεί να παραμείνει στον χώρο εργασίας και να ενεργοποιηθεί αρκετές ημέρες αργότερα, ακόμη και αν ο χρήστης που το δημιούργησε δεν έχει πλέον πρόσβαση. Για αυτό χρειάζεται έλεγχος όχι μόνο των λογαριασμών, αλλά και του περιεχομένου που συγχρονίζεται.

Δείτε επίσης: SourceCodester BSIT2.php: Νέα XSS ευπάθεια στο Class and Exam Timetabling

Προστασία για χρήστες και διαχειριστές

Οι διαχειριστές πρέπει να καταγράψουν ποιοι χρήστες έχουν πρόσβαση σε κοινόχρηστα σημειωματάρια και να περιορίσουν προσωρινά τα δικαιώματα εγγραφής σε μη αξιόπιστες πηγές. Ιδιαίτερη προσοχή χρειάζεται σε εγκαταστάσεις που εκθέτουν τη διεπαφή στο διαδίκτυο ή επιτρέπουν εισαγωγή σημειωματάριων από τρίτους.

Παράλληλα, καλό είναι να ενεργοποιηθεί παρακολούθηση για νέες συνδέσεις, αλλαγές σε δικαιώματα και απρόσμενες διεργασίες που ξεκινούν από την εφαρμογή. Οι ομάδες ασφάλειας μπορούν να κρατήσουν αντίγραφο των αρχείων καταγραφής πριν από την αναβάθμιση, ώστε να συγκρίνουν τη συμπεριφορά του συστήματος και να εντοπίσουν τυχόν προσπάθειες πρόσβασης σε μη δημοσιευμένα έγγραφα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

SiYuan 3.8.4 ενημέρωση ασφαλείας και προστασία

Δείτε επίσης: LiteSpeed Enterprise: Κρίσιμη ευπάθεια επιτρέπει root access σε shared περιβάλλοντα

Μέχρι να ανακοινωθεί σαφής διορθωμένη έκδοση, είναι ασφαλέστερο να χρησιμοποιείται η νεότερη έκδοση που παρέχει ο δημιουργός και να παρακολουθούνται οι επίσημες ειδοποιήσεις ασφαλείας του SiYuan. Η τεχνική ομάδα του SecNews συνιστά επίσης αντίγραφα ασφαλείας, έλεγχο των πρόσφατων σημειωματάριων και αποφυγή ανοίγματος περιεχομένου από άγνωστους συνεργάτες.

Η παρουσία των τριών CVE δεν σημαίνει ότι κάθε εγκατάσταση έχει παραβιαστεί. Ωστόσο, οι δύο ευπάθειες XSS χρειάζονται άμεση αξιολόγηση, επειδή συνδυάζουν περιεχόμενο που αποθηκεύεται στον χώρο εργασίας με ισχυρές δυνατότητες της εφαρμογής. Οι χρήστες του SiYuan 3.8.4 πρέπει να αναζητήσουν την επόμενη έκδοση με ρητή διόρθωση και να επανεξετάσουν την έκθεση των κοινόχρηστων χώρων τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS