Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en siyuan de siyuan-note (CVE-2026-33203)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

SiYuan es un sistema de gestión de conocimiento personal. Antes de la versión 3.6.2, el servidor WebSocket del kernel de SiYuan acepta conexiones no autenticadas cuando un parámetro de consulta específico 'auth keepalive' está presente. Después de la conexión, los mensajes entrantes se analizan utilizando aserciones de tipo no verificadas en JSON controlado por el atacante. Un atacante remoto puede enviar mensajes malformados que desencadenan un pánico en tiempo de ejecución, lo que podría bloquear el proceso del kernel y causar una denegación de servicio. La versión 3.6.2 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:* 3.6.2 (excluyendo)


Referencias a soluciones, herramientas e información