Vulnerabilidad en Siyuan (CVE-2026-25647)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026
Descripción
Lute es un motor Markdown estructurado compatible con Go y JavaScript. Lute 1.7.6 y versiones anteriores (tal como se usa en SiYuan anteriormente) tiene una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) en el motor de renderizado de Markdown. Un atacante puede inyectar JavaScript malicioso en un texto/nota de Markdown. Cuando otro usuario hace clic en el contenido renderizado, el script se ejecuta en el contexto de su sesión.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:b3log:siyuan:3.5.4:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



