Vulnerabilidad en siyuan de siyuan-note (CVE-2026-32815)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
19/03/2026
Última modificación:
23/03/2026
Descripción
SiYuan es un sistema de gestión de conocimiento personal. En las versiones 3.6.0 e inferiores, el endpoint de WebSocket (/ws) permite conexiones no autenticadas cuando se proporcionan parámetros de URL específicos (?app=siyuan&id=auth&type=auth). Este bypass, destinado a la página de inicio de sesión para mantener el kernel vivo, permite a cualquier cliente externo —incluidos sitios web maliciosos a través de WebSocket de origen cruzado— conectarse y recibir todos los eventos push del servidor en tiempo real. Estos eventos filtran metadatos de documentos sensibles, incluyendo títulos de documentos, nombres de cuadernos, rutas de archivos y todas las operaciones CRUD realizadas por usuarios autenticados. Combinado con la ausencia de validación del encabezado Origin, un sitio web malicioso puede conectarse silenciosamente a la instancia local de SiYuan de una víctima y monitorear su actividad de toma de notas. Este problema ha sido solucionado en la versión 3.6.1.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* | 3.6.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



