CVE-2026-103763 SiYuan 信息泄露漏洞
影响攻击者可获取隐藏文档的数量、大小与修改时间等元数据
SiYuan 是开源的个人知识管理软件。其 v3.8.5 之前版本中,getNotebookInfo 接口存在信息泄露问题,只读发布读者可借此获知被排除在发布范围之外的文档元数据。当未设置读者密码时,匿名访问者同样可利用该接口。
影响范围
SiYuan v3.8.5 之前的版本;具体受影响版本范围以官方公告为准。
漏洞详情
漏洞位于 getNotebookInfo 接口,该接口在返回笔记本信息时未对发布排除文档的元数据做充分过滤。只读发布读者(未设密码时为任意匿名访问者)可查询发布可见的笔记本,从而获得隐藏文档的数量、大小和修改时间戳。该漏洞仅泄露元数据,不直接读取文档正文内容。
利用条件与风险
利用无需认证(未设置读者密码时)或仅需只读发布权限,攻击面为对外暴露的发布服务;泄露的元数据可用于推断隐藏文档的存在与变更情况,为后续攻击提供情报。
修复建议
升级至 SiYuan v3.8.5 或更高版本;在修复前可为发布服务设置读者密码,并限制发布端点的对外访问。
SiYuan before v3.8.5 contains an information disclosure vulnerability that allows read-only publish readers to learn metadata of publish-excluded documents through the getNotebookInfo endpoint. Attackers, including anonymous visitors when no reader password is set, can query publish-visible notebooks to obtain document count, size and modification timestamps of hidden documents.