SiYuan antes do v 3.7.2 não consegue escapar do valor da Lista de Atributos Individuales do título- img ao renderizar imagens da Galeria e da capa Kanban, permitindo a gravação cruzada de sites armazenada através de interpolação de atributos de estilo inesquecível. Os atacantes com permissões do editor podem injectar manipuladores de carga que executam código arbitrário no renderizador de eletrónicos com acesso completo ao Node.js quando as vítimas abrirem documentos afetados. Registro de aconselhamento: GHSA- pwp 5 - qq 97 - mcqc. Identificadores relacionados: CVE- 2026 - 66396.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 27 T 18: 31: 49.000 Z e lista a sua última modificação como 2026 - 07 - 27 T 18: 31: 49.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.