CVE-2026-66012
SiYuan antes da v3.7.2 — Assunção de Administrador Não Autenticada via MCP
- Publicado
- 25 de jul. de 2026
- Atualizado
- 17 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 44,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SiYuan antes da v3.7.2 contém uma vulnerabilidade de autorização ausente no endpoint do kernel POST /mcp, que é protegido apenas por uma verificação de autenticação geral (model.CheckAuth), sem imposição de função de administrador ou somente leitura. Isso expõe 31 ferramentas MCP, incluindo uma ferramenta de arquivos com ações de listar/ler/escrever/excluir/renomear/copiar em todo o workspace. Quando o servidor Publish está habilitado em modo anônimo (Conf.Publish.Enable=true e Conf.Publish.Auth.Enable=false), o proxy reverso do Publish anexa um JWT anônimo de RoleReader às solicitações proxyficadas, permitindo que um atacante remoto não autenticado alcance /mcp. O atacante pode ler conf/conf.json para extrair accessAuthCode, api.token e cookieKey em texto simples, escrever arquivos arbitrários no workspace e plantar um plugin em data/plugins/ que é executado com nodeIntegration:true e sem contextIsolation no próximo início do desktop, levando à tomada de controle do administrador.
Fontes
2Exploit não autenticado de tomada de controle de administrador para CVE-2026-66012, usando autorização ausente do MCP para exfiltrar credenciais e obter execução remota de código.
- 1day-archivePesquisa
Análises técnicas aprofundadas e análises de causa raiz de CVEs recentemente divulgados - engenharia reversa de patches, construção de provas de conceito e documentação de técnicas de exploração na janela de 1 dia.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.