CVE-2026-33067

🔴 Łataj teraz

Wersje SiYuan 3.6.0 i poniżej mają podatność XSS, umożliwiającą zdalne wykonanie kodu na systemie ofiary po otwarciu zakładki z rynkiem.

CVSS
9.0
EPSS
0.1%
Exploit
poc
Vendor
b3log
Opis źródłowy (NVD)

SiYuan is a personal knowledge management system. Versions 3.6.0 and below render package metadata fields (displayName, description) using template literals without HTML escaping. A malicious package author can inject arbitrary HTML/JavaScript into these fields, which executes automatically when any user browses the Bazaar page. Because SiYuan's Electron configuration enables nodeIntegration: true with contextIsolation: false, this XSS escalates directly to full Remote Code Execution on the victim's operating system — with zero user interaction beyond opening the marketplace tab. This issue has been fixed in version 3.6.1.

exploit rce xss Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.0
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.1%
Opublikowano (NVD)2026-03-20 09:16:14 UTC
Ostatnia modyfikacja (NVD)2026-03-23 15:31:25 UTC
Referencje