CVE-2026-85580
MEDIUM
CVSS 6.5
CVE-2026-85580 MEDIUM
Qu'est-ce que c'est ?
Résumé
Cette vulnérabilité concerne un contournement du contrôle de chemin dans le gestionnaire d'accès aux fichiers MCP de SiYuan avant la version 3.8.2, causé par une comparaison de casse inadaptée sous Linux. En modifiant simplement la casse des requêtes, un utilisateur malveillant peut contourner les restrictions d'accès sans privilège particulier. L'impact concret est la fuite du fichier protégé publishAccess.json, exposant des métadonnées critiques et les configurations d'accès à la publication.
SiYuan versions before v3.8.2 contain a path guard bypass vulnerability in the MCP file-access handler that uses case-sensitive matching on Linux filesystems. Attackers can read the protected publishAccess.json file by requesting case-variant paths like PublishAccess.json to disclose sensitive publish-access configuration and metadata.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez à jour SiYuan vers la version 3.8.2 ou supérieure dès que possible. En attendant le correctif, restreignez l'accès réseau à l'interface MCP aux seuls hôtes de confiance ou configurez votre reverse proxy pour bloquer les requêtes ciblant les variantes du nom publishAccess.json.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.