Versão SiYuan antes 3.7.4 conter uma vulnerabilidade de falsificação de solicitação de sites cruzados no ramo de autenticação de cookies de sessão do CheckAuth() que não possui validação de Origem/ Referer e não define nenhum atributo SameSite explicitamente nos cookies de sessão. Os atacantes podem criar páginas web maliciosas que executam ações não autorizadas em nome de usuários autenticados, enviando pedidos com cookies de sessão válidos, dependendo das políticas padrão do navegador SameSite em vez de proteçãos reforçadas pelo servidor. Registro de aconselhamento: GHSA-ph 2 h- 92 xh-. 5 Vmg. Identificadores relacionados: CVE- 2026 - 74867.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 17 T 12: 32: 21.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 12: 32: 22.000 Z. Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:H/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 352. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.