Sceawere
Vulnerability Detail
CVE-2026-74906UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SiYuan Incorrect Authorization Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 3h ago
- Vendor
- siyuan-note
- Product
- siyuan
- Attack Type
- Incorrect Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
SiYuan before v3.7.4 contains an incorrect authorization vulnerability in eight publish-mode reader-facing endpoints that filter results using the visibility list instead of the disabled list. Anonymous visitors can discover and read content from documents explicitly marked as forbidden from publishing by accessing search, backlink, asset content, saved criteria, recent documents, graph, and tag endpoints.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-18T12:19:30.913Z",
"pubdate": "2026-08-18T12:19:30.913Z",
"executiveSummary": "SiYuan before v3.7.4 suffers from an incorrect authorization vulnerability affecting eight publish-mode reader-facing endpoints.\nThe vulnerability arises due to flawed filtering logic where endpoints rely on the visibility list rather than the disabled list.\nConsequently, anonymous visitors can bypass access controls to discover and read content from documents that have been explicitly marked as forbidden from publishing.\nThe impact includes unauthorized disclosure of sensitive data across multiple reader-facing application features.\nAttackers require network access to the target SiYuan instance with no prior authentication or privileges.\nRisk implications are significant for deployments relying on publish-mode privacy settings to restrict document exposure.",
"technicalDetails": "The root cause of the vulnerability resides in the access control implementation of eight publish-mode reader-facing endpoints within SiYuan before v3.7.4.\nInstead of enforcing restrictions based on the disabled list to exclude forbidden documents, the vulnerable endpoints incorrectly filter results utilizing the visibility list.\nThis logic flaw allows unauthenticated network users to interact with features that should otherwise hide restricted records.\nThe vulnerable component encompasses multiple reader-facing API endpoints responsible for search, backlink, asset content, saved criteria, recent documents, graph, and tag functionalities.\nExploitation requires no authentication, allowing anonymous visitors over the network to query these endpoints directly.\nThe attack flow proceeds as follows: an unauthenticated attacker targets any of the eight affected publish-mode endpoints.\nBecause the endpoints query the incorrect permission list, the application processes the request and returns data associated with documents explicitly marked as forbidden from publishing.\nThe payload behavior involves standard HTTP requests sent to the affected endpoints, which respond with unauthorized document metadata and content.\nThe post-exploitation impact includes the systematic enumeration and reading of confidential notes and documents intended to remain private or unpublished by the system owner."
}