今天兩則高風險漏洞都和「桌面 / 伺服器端可執行程式碼」有關:SiYuan 使用者應升級桌面版,AVideo 維運者應升級並檢查 Live plugin 端點風險。
CVE-2026-39846(嚴重度 CVSS 9.0)
影響
這個漏洞影響 SiYuan 3.6.4 之前版本。SiYuan 是個人知識管理系統,如果你或團隊使用 SiYuan Electron 桌面用戶端同步筆記,就需要注意。
漏洞原因是表格標題內容沒有安全轉義,之後又被還原成 HTML 顯示,形成 stored XSS。因為桌面端 renderer 啟用了 nodeIntegration 且停用了 contextIsolation,攻擊者控制的 JavaScript 可能取得 Node.js API 存取權,進而造成遠端程式碼執行。實際情境是:攻擊者匯入特製筆記到同步工作區,等受害者同步並開啟該筆記時觸發。
該做什麼
如果你使用 SiYuan 桌面版,請升級到 3.6.4 或更新版本。若你的工作流程會同步、匯入或開啟他人提供的筆記,在升級前應避免開啟不可信來源的同步內容。
CVE-2026-64625(嚴重度 CVSS 9.8)
影響
這個漏洞影響 AVideo 29.0 之前版本。AVideo 是影音平台軟體;如果你維護自架影音網站,或在專案中部署 AVideo,需要確認版本。
漏洞是 CVE-2026-45578 的修補不完整:execAsync() 會把已跳脫的命令重新包進雙引號的 sh -c,導致 $() 與反引號仍可進行 command substitution。攻擊者可透過 Live plugin 的 on_publish.php endpoint 注入任意作業系統命令,即使已有 escapeshellarg() 保護也仍可能被繞過。
該做什麼
如果你部署 AVideo,請升級到 29.0 或更新版本。若暫時無法升級,應避免讓不可信使用者存取 Live plugin 的 on_publish.php endpoint,並檢查是否仍使用受影響版本。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-07-15)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2022-37434、CVE-2024-23687、CVE-2024-36265、CVE-2024-11680、CVE-2025-10585、CVE-2026-2764、CVE-2026-2765、CVE-2026-2766
資安快訊:今日重要 CVE(2026-07-16)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54527、CVE-2026-62392、CVE-2026-45063、CVE-2026-45069、CVE-2026-47767、CVE-2026-46633、CVE-2026-46634
資安快訊:今日重要 CVE(2026-07-17)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-55471、CVE-2026-48805、CVE-2026-48806、CVE-2026-48807、CVE-2026-62241
資安快訊:今日重要 CVE(2026-07-18)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54052、CVE-2026-9135、CVE-2026-8476、CVE-2026-8481
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...