Sceawere
Vulnerability Detail
CVE-2026-72811UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SiYuan SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 10
- Creation Date
- 3h ago
- Vendor
- siyuan-note
- Product
- siyuan
- Attack Type
- Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
SiYuan versions <= v3.7.2 contain a SQL injection vulnerability in the backlink/mention search query (kernel/model/backlink.go), which concatenates stored block metadata (title, name, alias, anchor text) and the client-supplied keyword into a SQL MATCH/search statement while escaping only the double-quote character and not the single quote. A single quote in the client keyword (first-order, reachable by an anonymous or RoleReader user on the publish surface) or in stored document metadata (second-order) breaks out of the string literal. Because the query runs on the main read-write siyuan.db handle via a statement-stacking-capable driver, an attacker can execute arbitrary SQL, enabling cross-notebook read and write. Fixed in v3.7.4.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "10.0",
"pubDate": "2026-08-14T12:16:43.903Z",
"pubdate": "2026-08-14T12:16:43.903Z",
"executiveSummary": "SiYuan versions up to v3.7.2 suffer from a SQL injection vulnerability located within the backlink and mention search query functionality. The vulnerability arises due to improper sanitization of user-supplied keywords and stored block metadata when dynamically constructing SQL MATCH statements within the application logic. Specifically, the implementation only escapes double-quote characters while failing to neutralize single quotes, allowing malicious input to break out of SQL string literals.\nBecause the underlying database connection operates on the primary read-write siyuan.db handle using a statement-stacking-capable driver, successful exploitation permits arbitrary SQL execution. Attackers can leverage this flaw via first-order injection through the publish surface—accessible to anonymous or RoleReader users—or via second-order injection through stored document metadata including titles, names, aliases, and anchor texts.\nThe resulting impact is severe, granting unauthorized actors the ability to perform cross-notebook read and write operations. The vulnerability remains a critical risk to confidentiality and integrity until remediation is applied.",
"technicalDetails": "The vulnerability resides in kernel/model/backlink.go, which handles backlink and mention search queries in SiYuan. The root cause is improper input handling and query construction, where stored block metadata—such as titles, names, aliases, and anchor text—alongside client-supplied keywords, are concatenated directly into SQL MATCH and search statements.\nDuring query construction, the sanitization logic exclusively escapes double-quote characters while omitting single quotes. This oversight enables an attacker to inject a single quote within the client-supplied keyword or within stored document metadata, successfully terminating the intended SQL string literal and injecting arbitrary SQL syntax.\nExploitation can occur through two primary vectors: first-order injection, which is directly reachable by anonymous or RoleReader users interacting with the publish surface, and second-order injection, triggered when an attacker relies on previously stored malicious metadata. The attack flow proceeds as the vulnerable component processes the tainted input, constructs the malformed SQL query, and passes it to the database driver.\nThe underlying database driver supports statement stacking and executes queries directly against the main read-write siyuan.db handle. Consequently, the injected SQL payloads are executed with the full privileges of the database connection, allowing attackers to bypass isolation boundaries, execute arbitrary database commands, and achieve cross-notebook read and write access."
}