Cross-Site Scripting Vulnerability in SiYuan by SiYuan Note
CVE-2026-73053

9.4CRITICAL

Key Information:

Status
Vendor
CVE Published:
15 August 2026

What is CVE-2026-73053?

Versions of SiYuan prior to v3.7.4 contain a cross-site scripting vulnerability within the unicode2Emoji function. This flaw allows attackers to craft document icons using hex-encoded markup that can execute when rendered, particularly with Node integration enabled. If exploited, this vulnerability could lead to arbitrary code execution on the host system, creating significant security risks for users.

Affected Version(s)

siyuan 0 < 3.7.4

siyuan 3.7.4

References

CVSS V4

Score:
9.4
Severity:
CRITICAL
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
Unknown

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Shirshakhtml
.