CVE-2026-87815SiYuan before v3.8.2 Path Traversal via removeRiffDeck Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87814SiYuan before v3.8.2 Stored XSS via Asset Preview Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87813SiYuan before v3.8.2 Stored XSS via unescaped asset filenames Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87812SiYuan before v3.8.2 Stored XSS via Bazaar iconURL Exploitation status Not known exploited Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87811SiYuan before v3.8.2 Stored XSS via notebook template paths Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87810Siyuan before v3.8.2 Information Disclosure via fullTextSearchBlock Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/09/2026 Severity Medium CVE-2026-87809Siyuan before v3.8.2 Information Disclosure via Export Preview Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87808SiYuan before v3.8.2 Read-Only Boundary Bypass via fullTextSearchBlock Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-87807siyuan before v3.8.2 SQL Injection via fullTextSearchBlock Exploitation status Not known exploited Fix YesAffected product S siyuan Published 09/09/2026 Severity High CVE-2026-86712SiYuan before 3.8.2 Remote Code Execution via Clipboard Exploitation status Not known exploited Fix YesAffected product S siyuan Published 09/08/2026 Severity High CVE-2026-86192SiYuan before v3.8.2 Information Disclosure via Attribute-View Exploitation status Not known exploited Fix YesAffected product S siyuan Published 09/05/2026 Severity High CVE-2026-86191SiYuan before v3.8.2 Private Attribute View Key Enumeration Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/05/2026 Severity Medium CVE-2026-85585SiYuan before v3.8.2 Unbounded Memory Consumption via ControlConcurrency Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85584SiYuan before v3.8.2 Denial of Service via Auth Throttle Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85583SiYuan before v3.8.2 Path Traversal via symlink in file API Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85582SiYuan before v3.8.2 Unbounded Session Creation via Basic Auth Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85581SiYuan before v3.8.2 Denial of Service via unauthenticated UI-process registration Exploitation status Not known exploited Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85580SiYuan before v3.8.2 Path Guard Bypass via Case Mismatch Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85579SiYuan before v3.8.2 Information Disclosure via undoState Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/04/2026 Severity Medium CVE-2026-85578SiYuan through 3.8.1 Authorization Bypass via getFile Exploitation status Not confirmed Fix YesAffected product S siyuan Published 09/04/2026 Severity High CVE-2026-85175SiYuan before v3.8.2 TLS Private Key Disclosure via getFile Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/03/2026 Severity High CVE-2026-85174SiYuan before v3.8.2 API Token Exposure via Log File Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/03/2026 Severity High CVE-2026-84803SiYuan before v3.8.2 Stored XSS via incomplete asset blocklist Exploitation status Public exploit Fix YesAffected product S siyuan Published 09/02/2026 Severity High CVE-2026-82654SiYuan before v3.8.1 Stored XSS via block name Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/30/2026 Severity Critical CVE-2026-82653SiYuan before v3.8.1 Stored XSS via confirmDialog Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/30/2026 Severity Critical CVE-2026-82652SiYuan before v3.8.1 Information Disclosure via Publish Access Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/30/2026 Severity Medium CVE-2026-82651SiYuan before v3.8.1 Missing Authorization via /history and /repo/diff Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/30/2026 Severity Medium CVE-2026-82650SiYuan before v3.8.1 Path Traversal via /api/template/render Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/30/2026 Severity Medium CVE-2026-82649SiYuan before 3.8.1 Local Privilege Escalation via Uncontrolled Search Path Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/30/2026 Severity High CVE-2026-82234SiYuan before v3.8.1 SSRF via DNS-Rebinding TOCTOU Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/28/2026 Severity High CVE-2026-82233SiYuan before v3.8.1 Path Traversal via asset.upload Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/28/2026 Severity Medium CVE-2026-62204SiYuan before v3.7.4 Plugin Overwrite via Bazaar Install Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/22/2026 Severity Medium CVE-2026-60084SiYuan before v3.7.4 Arbitrary File Deletion via removeTemplate Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/22/2026 Severity High CVE-2026-60083SiYuan before v3.8.0 Incomplete Path Blocklist via MCP file tool Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/22/2026 Severity Medium CVE-2026-59809SiYuan before v3.8.0 Secret Exfiltration via http_request URL Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/22/2026 Severity Medium CVE-2026-77086SiYuan before v3.7.4 Path Traversal via packageName Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/21/2026 Severity Critical CVE-2026-75917SiYuan before v3.7.4 XSS-to-RCE via pathName.ts Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/19/2026 Severity Critical CVE-2026-75916SiYuan XSS-to-RCE via unescaped block metadata in hint popup Exploitation status Public exploit Fix Not confirmed Affected product S siyuan Published 08/19/2026 Severity Critical CVE-2026-74906SiYuan before v3.7.4 Incorrect Authorization via Publish Access Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/18/2026 Severity High CVE-2026-74905SiYuan before v3.7.4 SSRF via IPv6 Transition Address Bypass Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/18/2026 Severity Medium CVE-2026-74904SiYuan before v3.7.4 Missing Authorization via block API Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/18/2026 Severity High CVE-2026-74903SiYuan before v3.7.4 Insufficient Access Control via spinBlockDOM Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/18/2026 Severity Medium CVE-2026-74902SiYuan before v3.7.4 XSS-to-RCE via malicious filename upload Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/18/2026 Severity Critical CVE-2026-74868SiYuan before 3.7.4 Brute-Force Authentication via Publish Service Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/17/2026 Severity High CVE-2026-74867SiYuan before 3.7.4 Cross-Site Request Forgery via CheckAuth Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/17/2026 Severity Low CVE-2026-74802SiYuan 3.7.3 Cross-Site WebSocket Hijacking via network proxy Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/17/2026 Severity High CVE-2026-74801SiYuan before 3.7.4 Local Privilege Escalation via elevator.exe Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/17/2026 Severity High CVE-2026-74800SiYuan before v3.7.4 Stored XSS via assets endpoint Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/17/2026 Severity Critical CVE-2026-74799SiYuan before 3.7.4 Unauthenticated Debug Endpoint Information Disclosure Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/17/2026 Severity Critical CVE-2026-74798SiYuan kernel Path Traversal via database_clean MCP tool Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/17/2026 Severity Critical CVE-2026-73056SiYuan kernel before 3.7.4 Unthrottled Brute-Force via API Token Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/16/2026 Severity Critical CVE-2026-73054SiYuan before v3.7.4 Authentication Bypass via WebSocket Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity High CVE-2026-73053SiYuan before v3.7.4 Cross-Site Scripting via unicode2Emoji Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73052SiYuan before v3.7.4 Stored XSS via Attribute-View Field Names Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73050SiYuan before v3.7.4 Stored XSS via select option color Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73047siyuan before v3.7.4 Server-Side Template Injection via attribute-view Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/15/2026 Severity High CVE-2026-73046SiYuan before v3.7.4 Authentication Bypass via HTTP Basic Auth Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73045SiYuan before 3.7.4 Brute-Force via authFilePublishAccess Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity High CVE-2026-73044SiYuan before v3.7.4 Stored Cross-Site Scripting via Column Width Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73043SiYuan before v3.7.4 Remote Code Execution via Template Calculation Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73042SiYuan before v3.7.4 Remote Code Execution via Menu Metadata Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73041SiYuan before v3.7.4 Remote Code Execution via PDF Annotations Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/15/2026 Severity Critical CVE-2026-73630SiYuan before v3.7.4 Information Disclosure via authFilePublishAccess Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/14/2026 Severity Medium CVE-2026-73049SiYuan before v3.7.4 Information Disclosure via getAttributeViewBacklinks Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/14/2026 Severity Medium CVE-2026-73048SiYuan before v3.7.4 Information Disclosure via getRefIDsByFileAnnotationID Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/14/2026 Severity Medium CVE-2026-72812SiYuan before v3.7.4 Missing Authorization via refreshBacklink Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/14/2026 Severity Medium CVE-2026-72811SiYuan before v3.7.4 SQL Injection via backlink search Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/14/2026 Severity Critical CVE-2026-72810SiYuan before v3.7.4 Publish-Boundary Bypass via WebSocket Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/14/2026 Severity Critical CVE-2026-73610SiYuan before v3.7.4 Information Disclosure via Local Storage Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/13/2026 Severity Medium CVE-2026-73609SiYuan before v3.7.4 Information Disclosure via getBookmarkLabels Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/13/2026 Severity Medium CVE-2026-73608SiYuan before v3.7.4 Authorization Bypass via getAttributeViewSearchTarget Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/13/2026 Severity Critical CVE-2026-73607SiYuan before v3.7.4 Information Disclosure via getOutlineStorage Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/13/2026 Severity Medium CVE-2026-73606SiYuan before v3.7.4 Information Disclosure via getRefIDs Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/13/2026 Severity Medium CVE-2026-73605SiYuan before v3.7.4 Path Traversal via getUniqueFilename Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/13/2026 Severity Medium CVE-2026-72809SiYuan before v3.7.4 Authentication Bypass via Localhost Trust Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity High CVE-2026-72808SiYuan before v3.7.4 Information Disclosure via getFileAnnotation Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72807SiYuan before v3.7.4 SQL Injection via queryBlocks template Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity High CVE-2026-72806SiYuan before v3.7.4 Authentication Bypass via Attribute View Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72805SiYuan before v3.7.4 Information Disclosure via Block Endpoints Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72804SiYuan before v3.7.4 Authentication Bypass via Graph Endpoints Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72803SiYuan before v3.7.4 Information Disclosure via getBlockAttrs Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72802SiYuan before v3.7.4 Information Disclosure via resolveAssetPath Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72801SiYuan before v3.7.4 Information Disclosure via Encryption Key Material Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity High CVE-2026-72800SiYuan before v3.7.4 Information Disclosure via Unfiltered API Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72799SiYuan before v3.7.4 Information Disclosure via Path Resolution Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72798SiYuan before v3.7.4 Information Disclosure via renderAttributeView Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72797SiYuan before v3.7.4 Information Disclosure via getEncryptedNotebookStatus Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72796SiYuan before v3.7.4 Access Control Bypass via Static Routes Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72795SiYuan before v3.7.4 Information Disclosure via Embed Block Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72794siyuan before v3.7.4 Session Cookie Key Disclosure via getConf Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72793SiYuan before v3.7.4 Information Disclosure via /api/system/getConf Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72792SiYuan before v3.7.4 Information Disclosure via Tag API Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72791SiYuan before v3.7.4 Information Disclosure via getAttributeViewFieldViews Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72790SiYuan before v3.7.4 Information Disclosure via getNotebookInfo Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-72789SiYuan before v3.7.4 Authentication Bypass via Encrypted Notebooks Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Critical CVE-2026-72788SiYuan before v3.7.4 Information Disclosure via UILayout Filter Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/12/2026 Severity Medium CVE-2026-69086SiYuan before v3.7.3 Path Traversal via unvalidated avID Exploitation status Not known exploited Fix YesAffected product S siyuan Published 08/03/2026 Severity High CVE-2026-69085SiYuan before v3.7.3 SQL Injection via searchDocs Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/03/2026 Severity Critical CVE-2026-69084SiYuan before v3.7.3 SQL Injection via searchEmbedBlock Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/03/2026 Severity Critical CVE-2026-69083SiYuan before v3.7.3 SQL Injection via fullTextSearchAssetContent Exploitation status Public exploit Fix YesAffected product S siyuan Published 08/03/2026 Severity Critical