CVE-2026-69083 (CVSS 10.0) - SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullT

CVE-2026-69083 是 SiYuan 笔记软件 v3.7.3 之前版本存在的严重 SQL 注入漏洞,CVSS 10.0。未认证攻击者可通过 fullTextSearchAssetContent 端点执行任意 SQL,读取、修改或删除跨笔记本数据。本文提供根因分析、攻击场景与修复建议。

🔥 热门漏洞情报 · NVD-Latest · 2026-08-03

CVE-2026-69083 (CVSS 10.0) - SiYuan versions before v3.7.3 contain SQL injection vulnerabilities in the fullT

Critical · CVSS 10.0 SQL注入
CVE-2026-69083
📊 跨来源整合PoC-in-GitHub

📋 漏洞概述

SiYuan before v3.7.3 的 fullTextSearchAssetContent 端点存在 SQL 注入,未认证攻击者可读写删除跨笔记本数据。

📋 基础信息

受影响版本SiYuan < v3.7.3
漏洞类型SQL注入
CVSS10.0 · Critical
CVECVE-2026-69083

🔬 漏洞根因

fullTextSearchAssetContent 端点对用户可控的 method 参数和 REGEXP 子句未进行参数化查询或充分转义,直接拼接进 SQL 语句。设计上该端点允许未认证访问(或使用低权限 RoleReader token),且连接的是可读写的 asset-content 数据库,导致注入可直接操作数据。

🎯 攻击场景

1. 攻击者识别目标 SiYuan 实例的 /api/asset/fullTextSearchAssetContent 端点;2. 未认证或使用 RoleReader token 构造恶意请求,在 method 或 REGEXP 参数中注入 SQL 片段;3. 利用联合查询或子查询读取其他笔记本的标题、内容等敏感数据;4. 进一步通过堆叠注入或写文件功能修改、删除数据库记录;5. 成功实现跨笔记本数据窃取/篡改,甚至可能获取文件系统访问权限。

💥 漏洞影响

攻击者可完全控制 asset-content 数据库,读取所有笔记内容、修改笔记、删除数据,破坏数据完整性和机密性。由于该端点未认证可达,影响范围覆盖所有暴露在公网的 SiYuan 实例,可导致敏感信息大规模泄露及服务不可用。

🛡️ 修复建议

升级 SiYuan 至 v3.7.3 或更高版本;临时缓解:在反向代理层阻断对 /api/asset/fullTextSearchAssetContent 的未授权访问,或禁用该端点;同时启用数据库最小权限原则,避免使用可写数据库账户连接。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 27.7% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-06 08:18 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何确认我的SiYuan版本是否受影响?

检查版本号,低于 v3.7.3 即受影响。可在设置-关于中查看,或通过 API /api/system/version 获取。

❓ 未认证攻击者真的能触达该端点吗?

是。原始情报明确指出可被未认证用户和 RoleReader token 访问,无需登录即可发起请求。

❓ 升级后旧数据是否安全?

升级会修复注入漏洞,但已被注入修改的数据不会自动恢复。建议升级后审计数据完整性并恢复备份。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)