Sceawere
Vulnerability Detail
CVE-2026-60084UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SiYuan Arbitrary File Deletion Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.7
- Creation Date
- 4h ago
- Vendor
- siyuan-note
- Product
- siyuan
- Attack Type
- Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
SiYuan versions before v3.7.4 contain an arbitrary file deletion vulnerability in the /api/search/removeTemplate endpoint that accepts an unvalidated path parameter passed directly to os.RemoveAll. Authenticated admin attackers can supply absolute filesystem paths to recursively delete any file or directory the kernel process has permission to remove, anywhere on the host filesystem.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.7",
"pubDate": "2026-08-22T13:16:39.407Z",
"pubdate": "2026-08-22T13:16:39.407Z",
"executiveSummary": "An arbitrary file deletion vulnerability exists in SiYuan versions prior to v3.7.4 within the /api/search/removeTemplate endpoint. The flaw allows authenticated administrators to supply unvalidated absolute filesystem paths, which are passed directly to the os.RemoveAll function. This enables recursive deletion of critical system files or directories anywhere on the host filesystem that the underlying process possesses permissions to remove. The risk implications include severe service disruption, data loss, and potential system compromise depending on execution privileges. Successful exploitation requires administrative authentication and the ability to interact with the vulnerable endpoint, leveraging improper input sanitization to achieve unauthorized file system destruction.",
"technicalDetails": "The vulnerability stems from insufficient input validation and path sanitization within the SiYuan application logic. Specifically, the /api/search/removeTemplate endpoint accepts a path parameter from the user without verifying whether the supplied path resides within the intended application directory structure or adheres to strict containment boundaries. This parameter is subsequently passed directly into the Go standard library function os.RemoveAll. Because os.RemoveAll recursively deletes path elements, supplying an absolute filesystem path allows an attacker to target arbitrary directories and files across the host operating system. The vulnerable component resides in the backend routing and request-handling logic associated with template management and search functionality. Exploitation requires the attacker to possess authenticated administrative access to the SiYuan instance, enabling them to issue HTTP requests containing malicious absolute path payloads to the /api/search/removeTemplate endpoint. Upon receiving the request, the server executes the deletion routine using the privileges of the running kernel process. Depending on how the application was deployed, this could result in the destruction of sensitive host files, application dependencies, or user data. Network exposure is present wherever the SiYuan administrative interface is accessible. The root cause is a classic path traversal and lack of path restriction flaw, where sensitive file system primitives are invoked with untrusted input derived directly from user-supplied HTTP parameters."
}