What is CVE-2026-69085?
SiYuan note-taking application contains a SQL injection vulnerability in its /api/filetree/searchDocs API endpoint, where the user-supplied `keyword` parameter is concatenated into SQL statements without proper escaping or parameter binding. This is reachable by publish RoleReader tokens or unauthenticated users, potentially allowing remote code execution. Upgrading SiYuan to version 3.7.3 or later is recommended.
Azərbaycanca: SiYuan qeyd proqramının /api/filetree/searchDocs API endpoint-ində SQL injection zəifliyi aşkarlanıb. Zəiflik istifadəçi tərəfindən verilən `keyword` parametrinin SQL sorğusuna birbaşa əlavə edilməsi səbəbindən yaranır, bu da publish RoleReader tokeninə malik şəxslər və ya autentifikasiya olunmamış istifadəçilər tərəfindən uzaqdan kod icrasına səbəb ola bilər. SiYuan-ı ən son v3.7.3 versiyasına yeniləmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-89
FAQ2
In which API endpoint is the CVE-2026-69085 SQL injection vulnerability located in SiYuan?
The vulnerability is located in the /api/filetree/searchDocs API endpoint.
Which version is recommended to upgrade to in order to fix CVE-2026-69085?
Upgrading SiYuan to version 3.7.3 or later is recommended.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.