Vulnerabilidad en SiYuan (CVE-2026-29073)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
06/03/2026
Última modificación:
10/03/2026
Descripción
SiYuan es un sistema de gestión de conocimiento personal. Antes de la versión 3.6.0, la API /api/query/sql permite a un usuario ejecutar SQL directamente, pero solo verifica la autenticación básica, no los derechos de administrador; cualquier usuario autenticado, incluso los lectores, puede ejecutar cualquier consulta SQL en la base de datos. Este problema ha sido parcheado en la versión 3.6.0.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* | 3.5.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



