Versões SiYuan antes 3.7.4 contenha uma vulnerabilidade de falsificação de solicitação cruzada de sites no ramo de autenticação de cookies de sessão do CheckAuth() que não tem validação de Origem/Referer e não define nenhum atributo SameSite explicitamente nos cookies de sessão. Os atacantes podem criar páginas web maliciosas que executam ações não autorizadas em nome de usuários autenticados, enviando pedidos com cookies de sessão válidos, dependendo das políticas padrão do navegador SameSite em vez de proteçãos reforçadas pelo servidor. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 74867 foi publicado em 2026 - 08 - 17 T 11: 16: 40.897 Z e última modificação em 2026 - 08 - 26 T 17: 04: 11.547 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 2.3, gravidade LOW, vetor CVSS: 4.0 /AV:N/AC:H/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X; CVSS 3.1, pontuação de base 4.2, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N, pontuação de exploração 1.6, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 352.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.