Sceawere

Vulnerability Detail

CVE-2026-72801UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SiYuan Information Disclosure Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
2h ago
Vendor
siyuan-note
Product
siyuan
Attack Type
Insufficiently Protected Credentials
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

SiYuan versions before v3.7.4 disclose encrypted-notebook key-derivation material and wrapped data keys through unauthenticated endpoints in publish mode. Attackers can retrieve Argon2id salt, cost parameters, password verifiers, and wrapped notebook keys to perform unlimited offline master-password cracking without rate limiting.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-12T20:17:51.973Z",
  "pubdate": "2026-08-12T20:17:51.973Z",
  "executiveSummary": "An unauthenticated information disclosure vulnerability has been identified in SiYuan versions prior to v3.7.4 when operating in publish mode.\nThe vulnerability exposes critical cryptographic key-derivation material and wrapped data keys through unauthenticated endpoints.\nThe exposed artifacts include Argon2id salts, cost parameters, password verifiers, and wrapped notebook keys, which are essential for cryptographic validation and key decryption.\nThe primary impact of this flaw is the facilitation of offline brute-force and dictionary attacks against the user's master password.\nBecause the endpoints lack authentication and rate-limiting controls, malicious actors can harvest the required cryptographic materials indefinitely and execute unlimited offline cracking attempts.\nThis compromises the confidentiality of encrypted notebooks managed by the affected SiYuan deployment, potentially leading to unauthorized data decryption without interacting with the live server during the cracking phase.",
  "technicalDetails": "The root cause of the vulnerability lies in the exposure of sensitive cryptographic parameters via unauthenticated endpoints exposed during SiYuan publish mode operations.\nThe vulnerable component handles the synchronization or publication of notebook data, incorrectly granting public, unauthenticated access to endpoints that serve key-derivation and wrapping configurations.\nAffected versions include all SiYuan releases prior to v3.7.4.\nAuthentication and privilege requirements are entirely absent for the affected endpoints, allowing any network-adjacent or remote attacker with access to the published instance to query the sensitive data.\nThe attack flow proceeds as follows: First, an attacker identifies a SiYuan instance operating in publish mode. Second, the attacker sends unauthenticated HTTP requests to the exposed endpoints responsible for handling encrypted-notebook configurations. Third, the server responds by disclosing the Argon2id salt, cost parameters, password verifiers, and wrapped notebook keys.\nPost-extraction, the attacker leverages the harvested Argon2id parameters and password verifier in a specialized offline cracking utility.\nDue to the absence of server-side rate limiting on these endpoints and the inherent nature of offline cryptanalysis, the attacker can perform an unlimited number of password guesses against the derived material.\nOnce the correct master password is recovered via offline brute-force or dictionary attacks, the attacker can decrypt the wrapped notebook keys and subsequently decrypt the contents of the protected notebooks."
}
CVE-2026-72801: SiYuan Information Disclosure Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere