CVE-2026-72812
MEDIUM
CVSS 6.5
CVE-2026-72812 MEDIUM
Qu'est-ce que c'est ?
Résumé
Une vulnérabilité de contrôle d'accès dans le point de terminaison /api/ref/refreshBacklink de SiYuan permet à des utilisateurs anonymes en lecture seule de déclencher des écritures persistantes côté serveur. En soumettant un identifiant de bloc arbitraire, un attaquant peut forcer l'analyse globale des références et insérer des écritures en base de données tout en contournant les restrictions de lecture seule. L'impact concret est une altération potentielle de l'état du serveur et un risque de déni de service par amplification de ressources.
SiYuan versions before v3.7.4 contain a missing authorization vulnerability in the /api/ref/refreshBacklink endpoint that allows anonymous readers to trigger persistent server-side writes. Attackers can invoke the endpoint with an attacker-controlled block ID to flush transaction queues, scan all references globally, and enqueue database writes, bypassing read-only protections and enabling resource amplification attacks.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez immédiatement à jour SiYuan vers la version v3.7.4 ou ultérieure. En attendant, restreignez l'accès anonyme à l'instance ou bloquez spécifiquement les requêtes vers le chemin /api/ref/refreshBacklink à l'aide d'un reverse proxy ou d'un pare-feu applicatif.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.