🔴 严重 | CVE-2026-66396 — SiYuan before v3.7.2 fails to escape the title-img...
🔴 《严重安全漏洞:CVE-2026-66396》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-66396 是一个存在于思源笔记(SiYuan)中的存储型跨站脚本(Stored Cross-Site Scripting, XSS)漏洞,对应 CWE-79(跨站脚本)分类。该漏洞源于思源笔记在渲染画廊(Gallery)和看板(Kanban)的封面图片时,未能正确转义标题图片(title-img)的个体属性列表(Individual Attribute List, IAL)中的值。具体来说,当处理 style 属性插值时,未对用户输入进行充分的转义处理,导致攻击者可以注入恶意的 HTML 或 JavaScript 代码。
攻击者如果拥有编辑器权限,可以在受影响文档中注入 onload 事件处理器。当其他用户打开这些被污染的文档时,恶意代码会在 Electron 渲染进程中执行,并且由于 Electron 环境默认具有完整的 Node.js 访问权限,攻击者可以实现远程代码执行(Remote Code Execution, RCE)。
影响范围
- 受影响软件:思源笔记(SiYuan)
- 受影响版本:v3.7.2 之前的所有版本(即 v3.7.2 及之后的版本已修复此漏洞)
- 攻击条件:攻击者需要拥有编辑器权限(Editor Permissions)才能注入恶意内容
风险分析
- 攻击向量:网络攻击(AV:N),攻击者可通过网络远程触发漏洞
- 攻击复杂度:低(AC:L),无需特殊条件即可利用
- 所需权限:高(PR:H),需要编辑器权限
- 用户交互:需要(UI:P),受害者需要打开被污染的文档
- 机密性影响:高(VC:H),攻击者可读取敏感数据
- 完整性影响:高(VI:H),攻击者可修改系统或数据
- 可用性影响:高(VA:H),攻击者可导致服务中断
- 安全影响:高(SC:H/SI:H/SA:H),对受保护系统也有严重影响
可能的攻击后果:
- 远程代码执行(RCE):由于 Electron 渲染进程默认拥有完整的 Node.js API 访问权限,攻击者可以通过注入的 JavaScript 代码执行任意系统命令,例如读取、修改或删除文件,安装恶意软件,或控制用户设备。
- 数据窃取:攻击者可以窃取受害者的思源笔记数据、本地文件、浏览器存储的凭证等敏感信息。
- 横向移动:如果受害者设备处于内网环境中,攻击者可能利用获得的权限进一步攻击内网其他系统。
- 持久化控制:攻击者可以植入后门,实现对受害者设备的长期控制。
总结:这是一个高危漏洞,结合了存储型 XSS 和 Electron 的 Node.js 集成特性,使得原本仅限于浏览器端的脚本攻击升级为具有系统级破坏力的远程代码执行漏洞。建议所有使用思源笔记 v3.7.2 之前版本的用户立即升级到最新版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66396 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论