🔴 严重 | CVE-2026-66394 — SiYuan before v3.7.3 contains stored and reflected...
🔴 《严重安全漏洞:CVE-2026-66394》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-66394 是一个影响 SiYuan(思源笔记)的跨站脚本(Cross-Site Scripting, XSS)漏洞,涉及存储型(Stored XSS)和反射型(Reflected XSS)两种攻击方式。该漏洞的根本原因在于 SiYuan 对 SVG(可缩放矢量图形)文件的清理(sanitization)机制存在缺陷,未能有效过滤恶意内容。
具体来说,攻击者可以通过绕过基于 HTML 解析器(HTML parser)的清理器,将恶意脚本隐藏在 SVG 文件中的 <desc>、<style> 或 <noscript> 元素内。这些元素在 HTML 解析器中被视为纯文本(raw text),因此不会被过滤或转义。然而,当这些 SVG 文件以 image/svg+xml 的 MIME 类型被浏览器解析时,浏览器会将其解释为可执行的 SVG 内容,从而导致脚本在应用的原生域(application origin)下执行。
该漏洞的 CWE 分类为 CWE-79(跨站脚本),CVSS 4.0 向量评分为 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X,表明攻击复杂度低,无需特殊网络访问条件,但需要攻击者拥有低权限(PR:L)并诱使用户交互(UI:P),对机密性和完整性影响较高(VC:H/VI:H),且可能影响后续系统(SC:H/SI:H)。
影响范围
- 受影响软件:SiYuan(思源笔记)
- 受影响版本:v3.7.3 之前的所有版本
- 修复版本:v3.7.3 及更高版本
- 参考链接:
风险分析
攻击方式与利用条件:
- 攻击者需要拥有 SiYuan 系统的低权限账户(例如普通用户或协作者身份)。
- 攻击者可以构造包含恶意 SVG 内容的文件或链接,通过存储型(例如上传到笔记中)或反射型(例如通过 URL 参数传递)方式触发漏洞。
- 用户需要与恶意内容交互(例如点击或预览),但交互门槛较低。
攻击后果:
- 脚本执行:攻击者可以在受害者的浏览器中执行任意 JavaScript 脚本,且脚本运行在 SiYuan 应用的源(origin)下,这意味着攻击者可以访问该源下的所有数据,包括用户会话令牌(session token)、本地存储(localStorage)、Cookie 等敏感信息。
- 数据泄露:攻击者可能窃取用户笔记内容、个人设置、认证凭据等,导致机密性严重受损。
- 权限提升与横向移动:如果攻击者获取了高权限用户的会话,可能进一步执行管理员操作,如修改系统配置、删除数据或添加恶意用户。
- 持久化攻击:存储型 XSS 可导致恶意脚本在每次用户访问受影响页面时自动执行,形成持久化威胁。
漏洞类型说明:
- 存储型 XSS(Stored XSS):恶意 SVG 内容被持久化存储在服务器上(例如作为笔记附件或嵌入内容),其他用户在查看时触发。
- 反射型 XSS(Reflected XSS):恶意 SVG 内容通过 URL 或请求参数传递,服务器未充分过滤即返回给用户,导致脚本在用户浏览器中执行。
修复建议:
- 立即升级至 SiYuan v3.7.3 或更高版本,该版本已修复 SVG 清理器的绕过问题。
- 在升级前,避免打开或预览来自不可信来源的 SVG 文件。
- 建议启用内容安全策略(Content Security Policy, CSP)作为深度防御措施,限制脚本执行来源。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66394 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |