What is CVE-2026-72812?
SiYuan note-taking software versions before v3.7.4 contain a Missing Authorization vulnerability in the /api/ref/refreshBacklink endpoint, allowing anonymous readers to trigger persistent server-side writes. An attacker can invoke the endpoint with an attacker-controlled block ID to potentially flush transaction queues. Immediate update to version v3.7.4 or later is recommended to mitigate this issue.
Azərbaycanca: SiYuan qeydiyyat proqramının v3.7.4-dən əvvəlki versiyalarında /api/ref/refreshBacklink endpoint-də aşkarlanmış Missing Authorization zəifliyi anonim oxuculara server tərəfdə qalıcı yazma əməliyyatları icra etməyə imkan verir. Təcavüzkar idarə etdiyi block ID-si ilə sorğu göndərərək transaction növbələrini təmizləyə bilər. Bu problemi aradan qaldırmaq üçün proqramı dərhal v3.7.4 və ya daha yuxarı versiyaya yeniləmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-862; shared vendor: SiYuan
FAQ2
What type of security vulnerability is CVE-2026-72812 in SiYuan software?
CVE-2026-72812 is a 'Missing Authorization' vulnerability in SiYuan note-taking software.
What measure should be taken to protect against CVE-2026-72812?
Immediate update to version v3.7.4 or later is recommended.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.