Vulnerabilidad en SiYuan (CVE-2026-23852)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
19/01/2026
Última modificación:
30/01/2026
Descripción
SiYuan es un sistema de gestión de conocimiento personal. Las versiones anteriores a la 3.5.4 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado que permite a un atacante inyectar atributos HTML arbitrarios en el atributo 'icon' de un bloque a través de la API '/api/attr/setBlockAttrs'. La carga útil se renderiza posteriormente en la función de icono dinámico en un contexto no saneado, lo que lleva a XSS almacenado y, en el entorno de escritorio, a una posible ejecución remota de código (RCE). Este problema elude la corrección anterior para el problema '#15970' (XSS ? RCE a través de iconos dinámicos). La versión 3.5.4 contiene una corrección actualizada.
Impacto
Puntuación base 4.0
5.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* | 3.5.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



