Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SiYuan (CVE-2026-32110)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026

Descripción

SiYuan es un sistema de gestión de conocimiento personal. Antes de la 3.6.0, el endpoint /api/network/forwardProxy permite a usuarios autenticados realizar peticiones HTTP arbitrarias desde el servidor. El endpoint acepta una URL controlada por el usuario y realiza peticiones HTTP a ella, devolviendo el cuerpo completo de la respuesta y las cabeceras. No hay validación de URL para prevenir peticiones a redes internas, localhost o servicios de metadatos en la nube. Esta vulnerabilidad está corregida en la 3.6.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* 3.6.0 (excluyendo)


Referencias a soluciones, herramientas e información