← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-21)

#security #cve #nvd #vibe-coding

今天兩則高風險漏洞都和「桌面 / 伺服器端可執行程式碼」有關:SiYuan 使用者應升級桌面版,AVideo 維運者應升級並檢查 Live plugin 端點風險。

CVE-2026-39846(嚴重度 CVSS 9.0)

影響

這個漏洞影響 SiYuan 3.6.4 之前版本。SiYuan 是個人知識管理系統,如果你或團隊使用 SiYuan Electron 桌面用戶端同步筆記,就需要注意。

漏洞原因是表格標題內容沒有安全轉義,之後又被還原成 HTML 顯示,形成 stored XSS。因為桌面端 renderer 啟用了 nodeIntegration 且停用了 contextIsolation,攻擊者控制的 JavaScript 可能取得 Node.js API 存取權,進而造成遠端程式碼執行。實際情境是:攻擊者匯入特製筆記到同步工作區,等受害者同步並開啟該筆記時觸發。

該做什麼

如果你使用 SiYuan 桌面版,請升級到 3.6.4 或更新版本。若你的工作流程會同步、匯入或開啟他人提供的筆記,在升級前應避免開啟不可信來源的同步內容。

CVE-2026-64625(嚴重度 CVSS 9.8)

影響

這個漏洞影響 AVideo 29.0 之前版本。AVideo 是影音平台軟體;如果你維護自架影音網站,或在專案中部署 AVideo,需要確認版本。

漏洞是 CVE-2026-45578 的修補不完整:execAsync() 會把已跳脫的命令重新包進雙引號的 sh -c,導致 $() 與反引號仍可進行 command substitution。攻擊者可透過 Live plugin 的 on_publish.php endpoint 注入任意作業系統命令,即使已有 escapeshellarg() 保護也仍可能被繞過。

該做什麼

如果你部署 AVideo,請升級到 29.0 或更新版本。若暫時無法升級,應避免讓不可信使用者存取 Live plugin 的 on_publish.php endpoint,並檢查是否仍使用受影響版本。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成