つみかさね

CVE-2026-39846

Critical(9)

SiYuanの格納型XSSからのコード実行 CVE-2026-39846:影響範囲と対応方法

公開日: 2026-07-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SiYuansiyuan-note< 3.6.4

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1SiYuanのバージョンを確認する
  2. 2SiYuan 3.6.4 以降へアップデートする
  3. 3信頼できない提供元のノートを同期・インポートしない

影響対象

SiYuanデスクトップクライアント利用者

対応不要な人

  • SiYuanを使用していない
  • 3.6.4 以降を利用中

補足

  • -ElectronのnodeIntegration有効構成のためXSSがRCEに発展し得ます
CVESiYuanXSSElectronRCE

30秒で判断

  • 対応すべき人: SiYuan(デスクトップ / Electronクライアント)3.6.4 未満を利用している方、特にノートを同期・共有している方
  • 対応不要な人: SiYuan を使用していない/3.6.4 以降を利用中の方
  • 確認コマンド: アプリのバージョン表示(ヘルプ → バージョン情報)で確認

概要

SiYuan はノート管理アプリケーションです。本脆弱性は、同期されたノートのテーブルキャプションを経由した格納型クロスサイトスクリプティング(XSS、CWE-79)です。

SiYuan のデスクトップクライアントは Electron 上で動作し、nodeIntegration が有効・contextIsolation が無効の構成であるため、XSS がクライアント上での任意コード実行(CWE-94)へと発展し得ます。悪意あるコンテンツを含むノートを同期・共有した場合に影響します。

CVSSベクトル

項目
CVSS スコア9.0(Critical)
CWECWE-79(XSS)、CWE-94(コードインジェクション)
攻撃概要悪意あるテーブルキャプションを含むノートの同期・表示をトリガーにスクリプトが実行される
影響クライアント上のコード実行(RCE)

※ 正確なCVSSベクトル文字列は NVD / GHSA の原文をご確認ください。

影響を受けるソフトウェア

製品ベンダー影響バージョン修正バージョン
SiYuansiyuan-note3.6.4 未満3.6.4

修正バージョンと回避策

  • 修正: SiYuan 3.6.4 以降へアップデート
  • 回避策: 信頼できない提供元のノートを同期・インポートしない
  • 確認方法: アプリのバージョン情報で現行バージョンを確認

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。