O SiYuan é um sistema de gestão de conhecimento pessoal. Antes da versão 3.6.2, um site malicioso pode alcançar a execução de código remoto (RCE) em qualquer área de trabalho executando SiYuan explorando a política permissiva do CORS (Access-Control- Permitir- Origem: * + Access-Control- Permitir- Rede Privada: true) para injetar um fragmento do JavaScript através da API. O fragmento injetado executa- se no contexto Node.js do Electron com o acesso completo ao sistema operacional na próxima vez que o usuário abrir a interface de usuário do SiYuan. Não é necessária interação do usuário além de visitar o site malicioso enquanto o SiYuan está executando. Este problema foi corrigido na versão 3.6.2. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 34449 foi publicado em 2026 - 03 - 31 T 22: 16: 19.830 Z e última modificação em 2026 - 07 - 24 T 21: 10: 00.143 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.6, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 942.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: b 3 - O que é isso? O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.