Sceawere

Vulnerability Detail

CVE-2026-72812UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SiYuan Missing Authorization Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
siyuan-note
Product
siyuan
Attack Type
Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

SiYuan versions before v3.7.4 contain a missing authorization vulnerability in the /api/ref/refreshBacklink endpoint that allows anonymous readers to trigger persistent server-side writes. Attackers can invoke the endpoint with an attacker-controlled block ID to flush transaction queues, scan all references globally, and enqueue database writes, bypassing read-only protections and enabling resource amplification attacks.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-14T12:16:44.063Z",
  "pubdate": "2026-08-14T12:16:44.063Z",
  "executiveSummary": "SiYuan versions before v3.7.4 contain a missing authorization vulnerability located within the /api/ref/refreshBacklink endpoint. This security flaw enables anonymous, unauthenticated remote readers to bypass established read-only access controls and trigger persistent server-side writes. The primary impact includes forced transaction queue flushing, global reference scanning, and the unauthorized enqueuing of database write operations, facilitating resource amplification attacks. The vulnerability exposes the underlying application logic to unvalidated external inputs, directly violating fundamental access control boundaries and threatening data integrity as well as service availability.",
  "technicalDetails": "The vulnerability stems from an absolute absence of access control validation within the /api/ref/refreshBacklink endpoint handler in SiYuan prior to version v3.7.4. The affected component fails to enforce authentication checks or verify whether the requesting entity possesses the necessary administrative or write privileges before processing the incoming HTTP request. Consequently, an anonymous network attacker can interact directly with the vulnerable API route without supplying valid credentials or session tokens.\nThe exploitation method relies on supplying an attacker-controlled block ID parameter during the invocation of the /api/ref/refreshBacklink endpoint. When processed by the server, this malicious input forces the application backend to flush active transaction queues prematurely. Furthermore, the logic triggers a comprehensive, global scan of all stored references and automatically enqueues subsequent database write operations based on the manipulated context.\nThe step-by-step attack flow proceeds as follows: First, the unauthenticated attacker crafts an HTTP request targeting the exposed /api/ref/refreshBacklink endpoint, embedding a specifically crafted or arbitrary block ID. Second, the vulnerable application accepts the request without validating the caller's session or authorization level. Third, the internal backend routine processes the parameter, initiating global reference lookups and interrupting normal transactional integrity. Finally, the application executes unauthorized database writes, consuming significant computational and I/O resources.\nThis behavior facilitates a resource amplification attack, wherein a minimal network request from an anonymous remote user forces the server to execute expensive database queries and write operations. The post-exploitation impact includes persistent database modification, potential degradation of service performance due to resource exhaustion, and circumvention of designated read-only deployment protections."
}
CVE-2026-72812: SiYuan Missing Authorization Vulnerability (MEDIUM Severity, CVSS: 6.5) - Sceawere