🔴 严重 | CVE-2026-65605 — SiYuan before v3.7.2 contains a stored cross-site ...
🔴 《严重安全漏洞:CVE-2026-65605》
CVSS 评分: 严重(9.4) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-65605 是思源笔记(SiYuan)软件中存在的一个存储型跨站脚本(Stored Cross-Site Scripting,CWE-79)漏洞。该漏洞存在于思源笔记的“属性视图(Attribute View)”数据库单元格渲染功能中,具体位于模板列(Template column)的值处理逻辑。
在思源笔记 v3.7.2 及之前的版本中,当渲染模板列的值时,系统使用 text/template 模板引擎将其直接作为 HTML 输出,而未进行自动转义(auto-escaping)。虽然代码中尝试通过 EscapeHTML 函数对包含未闭合 HTML 标签的内容进行转义,但该函数仅当 HasUnclosedHtmlTag 返回 true 时才会生效。由于 HasUnclosedHtmlTag 的检测逻辑存在缺陷,像 <img> 这类平衡的自闭合标签(self-closing tag)会被该检查跳过,因此不会触发转义。
攻击者可以构造类似 <img src=x onerror=...> 的恶意载荷,该载荷会被未经转义地存储到数据库中。当用户查看该数据库时,该载荷会通过 innerHTML 被插入到页面中,从而触发 JavaScript 代码执行。
影响范围
- 受影响软件:思源笔记(SiYuan)
- 受影响版本:v3.7.2 及之前的所有版本
- 修复版本:v3.7.2 之后的版本(具体修复提交为
41f2861c87575ff5ac4b50a0520b1a4fe55b4a70)
风险分析
该漏洞的 CVSS 4.0 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),但需要用户交互(UI:P),即受害者需要查看包含恶意载荷的数据库。
主要风险包括:
存储型 XSS 攻击:攻击者可以将恶意脚本持久化存储在数据库中,任何查看该数据库的用户都会触发脚本执行,导致会话劫持、敏感信息窃取、页面篡改等后果。
远程代码执行(RCE):由于思源笔记的桌面端渲染器默认启用了
nodeIntegration(Node.js 集成),注入的 JavaScript 脚本可以直接访问 Node.js 的require函数。这意味着攻击者可以利用 XSS 漏洞进一步升级为任意命令执行,从而完全控制受害者的桌面端系统。影响范围广泛:该漏洞影响所有使用思源笔记 v3.7.2 及之前版本的用户,包括个人用户和企业用户。攻击者只需诱导用户查看一个包含恶意模板列的数据库即可完成攻击。
总结:这是一个从存储型 XSS 到远程代码执行的严重漏洞,攻击者可以完全控制受害者的思源笔记桌面端,建议所有用户立即升级到修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65605 |
| CVSS 评分 | 9.4 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |