CVE-2026-69083 (CVSS 10.0) - SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullT
CVE-2026-69083 是 SiYuan 笔记软件 v3.7.3 之前版本存在的严重 SQL 注入漏洞,CVSS 10.0。未认证攻击者可通过 fullTextSearchAssetContent 端点执行任意 SQL,读取、修改或删除跨笔记本数据。本文提供根因分析、攻击场景与修复建议。
CVE-2026-69083 (CVSS 10.0) - SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullT
📋 漏洞概述
SiYuan before v3.7.3 的 fullTextSearchAssetContent 端点存在 SQL 注入,未认证攻击者可读写删除跨笔记本数据。
📋 基础信息
| 受影响版本 | SiYuan < v3.7.3 |
| 漏洞类型 | SQL注入 |
| CVSS | 10.0 · Critical |
| CVE | CVE-2026-69083 |
🔬 漏洞根因
fullTextSearchAssetContent 端点对用户可控的 method 参数和 REGEXP 子句未进行参数化查询或充分转义,直接拼接进 SQL 语句。设计上该端点允许未认证访问(或使用低权限 RoleReader token),且连接的是可读写的 asset-content 数据库,导致注入可直接操作数据。
🎯 攻击场景
1. 攻击者识别目标 SiYuan 实例的 /api/asset/fullTextSearchAssetContent 端点;2. 未认证或使用 RoleReader token 构造恶意请求,在 method 或 REGEXP 参数中注入 SQL 片段;3. 利用联合查询或子查询读取其他笔记本的标题、内容等敏感数据;4. 进一步通过堆叠注入或写文件功能修改、删除数据库记录;5. 成功实现跨笔记本数据窃取/篡改,甚至可能获取文件系统访问权限。
💥 漏洞影响
攻击者可完全控制 asset-content 数据库,读取所有笔记内容、修改笔记、删除数据,破坏数据完整性和机密性。由于该端点未认证可达,影响范围覆盖所有暴露在公网的 SiYuan 实例,可导致敏感信息大规模泄露及服务不可用。
🛡️ 修复建议
升级 SiYuan 至 v3.7.3 或更高版本;临时缓解:在反向代理层阻断对 /api/asset/fullTextSearchAssetContent 的未授权访问,或禁用该端点;同时启用数据库最小权限原则,避免使用可写数据库账户连接。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-69083
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-69083
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.4%) (高于 27.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-06 08:18 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何确认我的SiYuan版本是否受影响?
检查版本号,低于 v3.7.3 即受影响。可在设置-关于中查看,或通过 API /api/system/version 获取。
❓ 未认证攻击者真的能触达该端点吗?
是。原始情报明确指出可被未认证用户和 RoleReader token 访问,无需登录即可发起请求。
❓ 升级后旧数据是否安全?
升级会修复注入漏洞,但已被注入修改的数据不会自动恢复。建议升级后审计数据完整性并恢复备份。