CVE-2026-87815SiYuan before v3.8.2 Path Traversal via removeRiffDeck | Exploitation statusNot confirmed | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87814SiYuan before v3.8.2 Stored XSS via Asset Preview | Exploitation statusNot confirmed | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87813SiYuan before v3.8.2 Stored XSS via unescaped asset filenames | Exploitation statusPublic exploit | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87812SiYuan before v3.8.2 Stored XSS via Bazaar iconURL | Exploitation statusNot known exploited | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87811SiYuan before v3.8.2 Stored XSS via notebook template paths | Exploitation statusPublic exploit | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87810Siyuan before v3.8.2 Information Disclosure via fullTextSearchBlock | Exploitation statusNot confirmed | FixYes | Published09/09/2026 | SeverityMedium |
|---|
CVE-2026-87809Siyuan before v3.8.2 Information Disclosure via Export Preview | Exploitation statusNot confirmed | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87808SiYuan before v3.8.2 Read-Only Boundary Bypass via fullTextSearchBlock | Exploitation statusPublic exploit | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-87807siyuan before v3.8.2 SQL Injection via fullTextSearchBlock | Exploitation statusNot known exploited | FixYes | Published09/09/2026 | SeverityHigh |
|---|
CVE-2026-86712SiYuan before 3.8.2 Remote Code Execution via Clipboard | Exploitation statusNot known exploited | FixYes | Published09/08/2026 | SeverityHigh |
|---|
CVE-2026-86192SiYuan before v3.8.2 Information Disclosure via Attribute-View | Exploitation statusNot known exploited | FixYes | Published09/05/2026 | SeverityHigh |
|---|
CVE-2026-86191SiYuan before v3.8.2 Private Attribute View Key Enumeration | Exploitation statusPublic exploit | FixYes | Published09/05/2026 | SeverityMedium |
|---|
CVE-2026-85585SiYuan before v3.8.2 Unbounded Memory Consumption via ControlConcurrency | Exploitation statusPublic exploit | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85584SiYuan before v3.8.2 Denial of Service via Auth Throttle | Exploitation statusPublic exploit | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85583SiYuan before v3.8.2 Path Traversal via symlink in file API | Exploitation statusNot confirmed | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85582SiYuan before v3.8.2 Unbounded Session Creation via Basic Auth | Exploitation statusPublic exploit | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85581SiYuan before v3.8.2 Denial of Service via unauthenticated UI-process registration | Exploitation statusNot known exploited | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85580SiYuan before v3.8.2 Path Guard Bypass via Case Mismatch | Exploitation statusPublic exploit | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85579SiYuan before v3.8.2 Information Disclosure via undoState | Exploitation statusPublic exploit | FixYes | Published09/04/2026 | SeverityMedium |
|---|
CVE-2026-85578SiYuan through 3.8.1 Authorization Bypass via getFile | Exploitation statusNot confirmed | FixYes | Published09/04/2026 | SeverityHigh |
|---|
CVE-2026-85175SiYuan before v3.8.2 TLS Private Key Disclosure via getFile | Exploitation statusPublic exploit | FixYes | Published09/03/2026 | SeverityHigh |
|---|
CVE-2026-85174SiYuan before v3.8.2 API Token Exposure via Log File | Exploitation statusPublic exploit | FixYes | Published09/03/2026 | SeverityHigh |
|---|
CVE-2026-84803SiYuan before v3.8.2 Stored XSS via incomplete asset blocklist | Exploitation statusPublic exploit | FixYes | Published09/02/2026 | SeverityHigh |
|---|
CVE-2026-82654SiYuan before v3.8.1 Stored XSS via block name | Exploitation statusNot known exploited | FixYes | Published08/30/2026 | SeverityCritical |
|---|
CVE-2026-82653SiYuan before v3.8.1 Stored XSS via confirmDialog | Exploitation statusPublic exploit | FixYes | Published08/30/2026 | SeverityCritical |
|---|
CVE-2026-82652SiYuan before v3.8.1 Information Disclosure via Publish Access | Exploitation statusNot known exploited | FixYes | Published08/30/2026 | SeverityMedium |
|---|
CVE-2026-82651SiYuan before v3.8.1 Missing Authorization via /history and /repo/diff | Exploitation statusNot known exploited | FixYes | Published08/30/2026 | SeverityMedium |
|---|
CVE-2026-82650SiYuan before v3.8.1 Path Traversal via /api/template/render | Exploitation statusNot known exploited | FixYes | Published08/30/2026 | SeverityMedium |
|---|
CVE-2026-82649SiYuan before 3.8.1 Local Privilege Escalation via Uncontrolled Search Path | Exploitation statusPublic exploit | FixYes | Published08/30/2026 | SeverityHigh |
|---|
CVE-2026-82234SiYuan before v3.8.1 SSRF via DNS-Rebinding TOCTOU | Exploitation statusNot known exploited | FixYes | Published08/28/2026 | SeverityHigh |
|---|
CVE-2026-82233SiYuan before v3.8.1 Path Traversal via asset.upload | Exploitation statusPublic exploit | FixYes | Published08/28/2026 | SeverityMedium |
|---|
CVE-2026-62204SiYuan before v3.7.4 Plugin Overwrite via Bazaar Install | Exploitation statusNot known exploited | FixYes | Published08/22/2026 | SeverityMedium |
|---|
CVE-2026-60084SiYuan before v3.7.4 Arbitrary File Deletion via removeTemplate | Exploitation statusPublic exploit | FixYes | Published08/22/2026 | SeverityHigh |
|---|
CVE-2026-60083SiYuan before v3.8.0 Incomplete Path Blocklist via MCP file tool | Exploitation statusNot known exploited | FixYes | Published08/22/2026 | SeverityMedium |
|---|
CVE-2026-59809SiYuan before v3.8.0 Secret Exfiltration via http_request URL | Exploitation statusNot known exploited | FixYes | Published08/22/2026 | SeverityMedium |
|---|
CVE-2026-77086SiYuan before v3.7.4 Path Traversal via packageName | Exploitation statusNot known exploited | FixYes | Published08/21/2026 | SeverityCritical |
|---|
CVE-2026-75917SiYuan before v3.7.4 XSS-to-RCE via pathName.ts | Exploitation statusPublic exploit | FixYes | Published08/19/2026 | SeverityCritical |
|---|
CVE-2026-75916SiYuan XSS-to-RCE via unescaped block metadata in hint popup | Exploitation statusPublic exploit | FixNot confirmed | Published08/19/2026 | SeverityCritical |
|---|
CVE-2026-74906SiYuan before v3.7.4 Incorrect Authorization via Publish Access | Exploitation statusPublic exploit | FixYes | Published08/18/2026 | SeverityHigh |
|---|
CVE-2026-74905SiYuan before v3.7.4 SSRF via IPv6 Transition Address Bypass | Exploitation statusPublic exploit | FixYes | Published08/18/2026 | SeverityMedium |
|---|
CVE-2026-74904SiYuan before v3.7.4 Missing Authorization via block API | Exploitation statusPublic exploit | FixYes | Published08/18/2026 | SeverityHigh |
|---|
CVE-2026-74903SiYuan before v3.7.4 Insufficient Access Control via spinBlockDOM | Exploitation statusPublic exploit | FixYes | Published08/18/2026 | SeverityMedium |
|---|
CVE-2026-74902SiYuan before v3.7.4 XSS-to-RCE via malicious filename upload | Exploitation statusNot known exploited | FixYes | Published08/18/2026 | SeverityCritical |
|---|
CVE-2026-74868SiYuan before 3.7.4 Brute-Force Authentication via Publish Service | Exploitation statusNot known exploited | FixYes | Published08/17/2026 | SeverityHigh |
|---|
CVE-2026-74867SiYuan before 3.7.4 Cross-Site Request Forgery via CheckAuth | Exploitation statusNot known exploited | FixYes | Published08/17/2026 | SeverityLow |
|---|
CVE-2026-74802SiYuan 3.7.3 Cross-Site WebSocket Hijacking via network proxy | Exploitation statusPublic exploit | FixYes | Published08/17/2026 | SeverityHigh |
|---|
CVE-2026-74801SiYuan before 3.7.4 Local Privilege Escalation via elevator.exe | Exploitation statusPublic exploit | FixYes | Published08/17/2026 | SeverityHigh |
|---|
CVE-2026-74800SiYuan before v3.7.4 Stored XSS via assets endpoint | Exploitation statusNot known exploited | FixYes | Published08/17/2026 | SeverityCritical |
|---|
CVE-2026-74799SiYuan before 3.7.4 Unauthenticated Debug Endpoint Information Disclosure | Exploitation statusPublic exploit | FixYes | Published08/17/2026 | SeverityCritical |
|---|
CVE-2026-74798SiYuan kernel Path Traversal via database_clean MCP tool | Exploitation statusPublic exploit | FixYes | Published08/17/2026 | SeverityCritical |
|---|
CVE-2026-73056SiYuan kernel before 3.7.4 Unthrottled Brute-Force via API Token | Exploitation statusPublic exploit | FixYes | Published08/16/2026 | SeverityCritical |
|---|
CVE-2026-73054SiYuan before v3.7.4 Authentication Bypass via WebSocket | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityHigh |
|---|
CVE-2026-73053SiYuan before v3.7.4 Cross-Site Scripting via unicode2Emoji | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73052SiYuan before v3.7.4 Stored XSS via Attribute-View Field Names | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73050SiYuan before v3.7.4 Stored XSS via select option color | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73047siyuan before v3.7.4 Server-Side Template Injection via attribute-view | Exploitation statusNot known exploited | FixYes | Published08/15/2026 | SeverityHigh |
|---|
CVE-2026-73046SiYuan before v3.7.4 Authentication Bypass via HTTP Basic Auth | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73045SiYuan before 3.7.4 Brute-Force via authFilePublishAccess | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityHigh |
|---|
CVE-2026-73044SiYuan before v3.7.4 Stored Cross-Site Scripting via Column Width | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73043SiYuan before v3.7.4 Remote Code Execution via Template Calculation | Exploitation statusNot known exploited | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73042SiYuan before v3.7.4 Remote Code Execution via Menu Metadata | Exploitation statusNot known exploited | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73041SiYuan before v3.7.4 Remote Code Execution via PDF Annotations | Exploitation statusPublic exploit | FixYes | Published08/15/2026 | SeverityCritical |
|---|
CVE-2026-73630SiYuan before v3.7.4 Information Disclosure via authFilePublishAccess | Exploitation statusNot known exploited | FixYes | Published08/14/2026 | SeverityMedium |
|---|
CVE-2026-73049SiYuan before v3.7.4 Information Disclosure via getAttributeViewBacklinks | Exploitation statusPublic exploit | FixYes | Published08/14/2026 | SeverityMedium |
|---|
CVE-2026-73048SiYuan before v3.7.4 Information Disclosure via getRefIDsByFileAnnotationID | Exploitation statusPublic exploit | FixYes | Published08/14/2026 | SeverityMedium |
|---|
CVE-2026-72812SiYuan before v3.7.4 Missing Authorization via refreshBacklink | Exploitation statusNot known exploited | FixYes | Published08/14/2026 | SeverityMedium |
|---|
CVE-2026-72811SiYuan before v3.7.4 SQL Injection via backlink search | Exploitation statusNot known exploited | FixYes | Published08/14/2026 | SeverityCritical |
|---|
CVE-2026-72810SiYuan before v3.7.4 Publish-Boundary Bypass via WebSocket | Exploitation statusPublic exploit | FixYes | Published08/14/2026 | SeverityCritical |
|---|
CVE-2026-73610SiYuan before v3.7.4 Information Disclosure via Local Storage | Exploitation statusPublic exploit | FixYes | Published08/13/2026 | SeverityMedium |
|---|
CVE-2026-73609SiYuan before v3.7.4 Information Disclosure via getBookmarkLabels | Exploitation statusNot known exploited | FixYes | Published08/13/2026 | SeverityMedium |
|---|
CVE-2026-73608SiYuan before v3.7.4 Authorization Bypass via getAttributeViewSearchTarget | Exploitation statusPublic exploit | FixYes | Published08/13/2026 | SeverityCritical |
|---|
CVE-2026-73607SiYuan before v3.7.4 Information Disclosure via getOutlineStorage | Exploitation statusPublic exploit | FixYes | Published08/13/2026 | SeverityMedium |
|---|
CVE-2026-73606SiYuan before v3.7.4 Information Disclosure via getRefIDs | Exploitation statusPublic exploit | FixYes | Published08/13/2026 | SeverityMedium |
|---|
CVE-2026-73605SiYuan before v3.7.4 Path Traversal via getUniqueFilename | Exploitation statusNot known exploited | FixYes | Published08/13/2026 | SeverityMedium |
|---|
CVE-2026-72809SiYuan before v3.7.4 Authentication Bypass via Localhost Trust | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityHigh |
|---|
CVE-2026-72808SiYuan before v3.7.4 Information Disclosure via getFileAnnotation | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72807SiYuan before v3.7.4 SQL Injection via queryBlocks template | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityHigh |
|---|
CVE-2026-72806SiYuan before v3.7.4 Authentication Bypass via Attribute View | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72805SiYuan before v3.7.4 Information Disclosure via Block Endpoints | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72804SiYuan before v3.7.4 Authentication Bypass via Graph Endpoints | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72803SiYuan before v3.7.4 Information Disclosure via getBlockAttrs | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72802SiYuan before v3.7.4 Information Disclosure via resolveAssetPath | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72801SiYuan before v3.7.4 Information Disclosure via Encryption Key Material | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityHigh |
|---|
CVE-2026-72800SiYuan before v3.7.4 Information Disclosure via Unfiltered API | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72799SiYuan before v3.7.4 Information Disclosure via Path Resolution | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72798SiYuan before v3.7.4 Information Disclosure via renderAttributeView | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72797SiYuan before v3.7.4 Information Disclosure via getEncryptedNotebookStatus | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72796SiYuan before v3.7.4 Access Control Bypass via Static Routes | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72795SiYuan before v3.7.4 Information Disclosure via Embed Block | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72794siyuan before v3.7.4 Session Cookie Key Disclosure via getConf | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72793SiYuan before v3.7.4 Information Disclosure via /api/system/getConf | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72792SiYuan before v3.7.4 Information Disclosure via Tag API | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72791SiYuan before v3.7.4 Information Disclosure via getAttributeViewFieldViews | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72790SiYuan before v3.7.4 Information Disclosure via getNotebookInfo | Exploitation statusNot known exploited | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-72789SiYuan before v3.7.4 Authentication Bypass via Encrypted Notebooks | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityCritical |
|---|
CVE-2026-72788SiYuan before v3.7.4 Information Disclosure via UILayout Filter | Exploitation statusPublic exploit | FixYes | Published08/12/2026 | SeverityMedium |
|---|
CVE-2026-69086SiYuan before v3.7.3 Path Traversal via unvalidated avID | Exploitation statusNot known exploited | FixYes | Published08/03/2026 | SeverityHigh |
|---|
CVE-2026-69085SiYuan before v3.7.3 SQL Injection via searchDocs | Exploitation statusPublic exploit | FixYes | Published08/03/2026 | SeverityCritical |
|---|
CVE-2026-69084SiYuan before v3.7.3 SQL Injection via searchEmbedBlock | Exploitation statusPublic exploit | FixYes | Published08/03/2026 | SeverityCritical |
|---|
CVE-2026-69083SiYuan before v3.7.3 SQL Injection via fullTextSearchAssetContent | Exploitation statusPublic exploit | FixYes | Published08/03/2026 | SeverityCritical |
|---|