Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Siyuan (CVE-2026-25647)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

Lute es un motor Markdown estructurado compatible con Go y JavaScript. Lute 1.7.6 y versiones anteriores (tal como se usa en SiYuan anteriormente) tiene una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) en el motor de renderizado de Markdown. Un atacante puede inyectar JavaScript malicioso en un texto/nota de Markdown. Cuando otro usuario hace clic en el contenido renderizado, el script se ejecuta en el contexto de su sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:b3log:siyuan:3.5.4:-:*:*:*:*:*:*