Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en siyuan de siyuan-note (CVE-2026-32815)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
19/03/2026
Última modificación:
23/03/2026

Descripción

SiYuan es un sistema de gestión de conocimiento personal. En las versiones 3.6.0 e inferiores, el endpoint de WebSocket (/ws) permite conexiones no autenticadas cuando se proporcionan parámetros de URL específicos (?app=siyuan&id=auth&type=auth). Este bypass, destinado a la página de inicio de sesión para mantener el kernel vivo, permite a cualquier cliente externo —incluidos sitios web maliciosos a través de WebSocket de origen cruzado— conectarse y recibir todos los eventos push del servidor en tiempo real. Estos eventos filtran metadatos de documentos sensibles, incluyendo títulos de documentos, nombres de cuadernos, rutas de archivos y todas las operaciones CRUD realizadas por usuarios autenticados. Combinado con la ausencia de validación del encabezado Origin, un sitio web malicioso puede conectarse silenciosamente a la instancia local de SiYuan de una víctima y monitorear su actividad de toma de notas. Este problema ha sido solucionado en la versión 3.6.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* 3.6.1 (excluyendo)