Missing Authorization Vulnerability in SiYuan by SiYuan Note
CVE-2026-72812

6.9MEDIUM

Key Information:

Status
Vendor
CVE Published:
14 August 2026

What is CVE-2026-72812?

SiYuan versions prior to v3.7.4 exhibit a missing authorization vulnerability in the /api/ref/refreshBacklink endpoint. This flaw allows anonymous users to invoke the endpoint with an attacker-controlled block ID. As a result, unauthorized parties can trigger persistent server-side writes, thereby circumventing read-only protections. This vulnerability facilitates capabilities such as flushing transaction queues, scanning references globally, and enqueuing database writes, ultimately enabling potential resource amplification attacks.

Affected Version(s)

siyuan 0 < 3.7.4

siyuan 3.7.4

References

CVSS V4

Score:
6.9
Severity:
MEDIUM
Confidentiality:
None
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Shirshakhtml
.