CVE-2026-69083
سيوان قبل الإصدار v3.7.3 حقن SQL عبر fullTextSearchAssetContent
- تم النشر
- 03/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرات حقن SQL في SiYuan قبل الإصدار v3.7.3 تحتوي إصدارات SiYuan قبل v3.7.3 على ثغرات حقن SQL في نقطة النهاية fullTextSearchAssetContent التي يمكن الوصول إليها من قبل المستخدمين غير المصادق عليهم ورموز دور القارئ المنشورة (RoleReader). يمكن للمهاجمين تنفيذ استعلامات SQL عشوائية على قاعدة بيانات أصول المحتوى القابلة للقراءة والكتابة عبر معاملات طرق غير مُهرَّبة وجمل REGEXP لقراءة البيانات أو تعديلها أو حذفها عبر دفاتر الملاحظات المختلفة.
المصادر
1- CVE-2026-69083_exploitاستغلال
Python PoC لثغرة CVE-2026-69083، وهي حقن SQL غير مصادَق عليه في نقطة البحث في محتوى الأصول في SiYuan. يدعم الخروج عبر REGEXP وتمرير SQL خام لتفريغ الأصول المفهرسة وبيانات SQLite المرفقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.