Sceawere

Vulnerability Detail

CVE-2026-74906UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SiYuan Incorrect Authorization Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
3h ago
Vendor
siyuan-note
Product
siyuan
Attack Type
Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

SiYuan before v3.7.4 contains an incorrect authorization vulnerability in eight publish-mode reader-facing endpoints that filter results using the visibility list instead of the disabled list. Anonymous visitors can discover and read content from documents explicitly marked as forbidden from publishing by accessing search, backlink, asset content, saved criteria, recent documents, graph, and tag endpoints.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-18T12:19:30.913Z",
  "pubdate": "2026-08-18T12:19:30.913Z",
  "executiveSummary": "SiYuan before v3.7.4 suffers from an incorrect authorization vulnerability affecting eight publish-mode reader-facing endpoints.\nThe vulnerability arises due to flawed filtering logic where endpoints rely on the visibility list rather than the disabled list.\nConsequently, anonymous visitors can bypass access controls to discover and read content from documents that have been explicitly marked as forbidden from publishing.\nThe impact includes unauthorized disclosure of sensitive data across multiple reader-facing application features.\nAttackers require network access to the target SiYuan instance with no prior authentication or privileges.\nRisk implications are significant for deployments relying on publish-mode privacy settings to restrict document exposure.",
  "technicalDetails": "The root cause of the vulnerability resides in the access control implementation of eight publish-mode reader-facing endpoints within SiYuan before v3.7.4.\nInstead of enforcing restrictions based on the disabled list to exclude forbidden documents, the vulnerable endpoints incorrectly filter results utilizing the visibility list.\nThis logic flaw allows unauthenticated network users to interact with features that should otherwise hide restricted records.\nThe vulnerable component encompasses multiple reader-facing API endpoints responsible for search, backlink, asset content, saved criteria, recent documents, graph, and tag functionalities.\nExploitation requires no authentication, allowing anonymous visitors over the network to query these endpoints directly.\nThe attack flow proceeds as follows: an unauthenticated attacker targets any of the eight affected publish-mode endpoints.\nBecause the endpoints query the incorrect permission list, the application processes the request and returns data associated with documents explicitly marked as forbidden from publishing.\nThe payload behavior involves standard HTTP requests sent to the affected endpoints, which respond with unauthorized document metadata and content.\nThe post-exploitation impact includes the systematic enumeration and reading of confidential notes and documents intended to remain private or unpublished by the system owner."
}
CVE-2026-74906: SiYuan Incorrect Authorization Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere