Authorization Omission in SiYuan Notepad Exposes Clipboard Data
CVE-2026-100640
8.6HIGH
What is CVE-2026-100640?
An authorization omission in SiYuan Notepad prior to version 3.8.4 allows remote-kernel renderers to access sensitive data from the local clipboard. The vulnerability occurs during user-initiated paste operations when commands such as clipboardReadMathML, clipboardReadOffice, and clipboardReadWPS are invoked. Attackers controlling content from remote renderers can exploit this flaw to obtain MathML formulas, Office file bytes, and WPS file bytes, posing a serious risk to user privacy and data security.
Affected Version(s)
siyuan 0 < 3.8.4
siyuan 3.8.4
