SiYuan antes do v 3.7.4 contém uma vulnerabilidade de scripts cruzada no arquivo- árvore de seleção de linhas de comando (app/ src/ util/pathName.ts, getLeaf()/ movePathTo()) usada pelos diálogos de seleção de caminhos de 'move/ link to', onde os campos de metadados de documentos (bookmark, alias, memo e um campo de nome alternativo) são concatenados no atributo HTML de rótulo aria sem escapar. Um documento criado com uma citação dupla em qualquer um destes campos rompe do contexto de atributos e injeta atributos HTML arbitrários, incluindo os manipuladores de eventos em linha (por exemplo, onmouseover). Como cada navegador eletrónico SiYuanWindow funciona com o nóIntegração:true, contextIsolation:false, e sem CSP, os ganhos do manipulador injetado requerem( 'child_process') acesso, aumentando o XSS para execução arbitrária do comando OS quando uma vítima simplesmente passa sobre a entrada de documento malicioso na janela de seleção de caminhos. Documentos malignos chegam às vítimas através do compartilhamento, sincronização ou importação. Registro de aconselhamento: GHSA-w 6 j 4 - pg 6 w-qwj 7. Identificadores relacionados: CVE- 2026 - 75917.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 15: 32: 27.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 15: 32: 27.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVC:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.