CVE-2026-30869

SiYuan is a personal knowledge management system. Prior to 3.5.10, a path traversal vulnerability in the /export endpoint allows an attacker to read arbitrary files from the server filesystem. By exploiting double‑encoded traversal sequences, an attacker can access sensitive files such as conf/conf.json, which contains secrets including the API token, cookie signing key, and workspace access authentication code. Leaking these secrets may enable administrative access to the SiYuan kernel API, and in certain deployment scenarios could potentially be chained into remote code execution (RCE). This vulnerability is fixed in 3.5.10.
Configurations

Configuration 1 (hide)

cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*

History

13 Mar 2026, 15:33

Type Values Removed Values Added
CPE cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
First Time B3log
B3log siyuan
References () https://github.com/siyuan-note/siyuan/security/advisories/GHSA-2h2p-mvfx-868w - () https://github.com/siyuan-note/siyuan/security/advisories/GHSA-2h2p-mvfx-868w - Exploit, Vendor Advisory
Summary
  • (es) SiYuan es un sistema de gestión de conocimiento personal. Antes de la 3.5.10, una vulnerabilidad de salto de ruta en el endpoint /export permite a un atacante leer archivos arbitrarios del sistema de archivos del servidor. Al explotar secuencias de salto doblemente codificadas, un atacante puede acceder a archivos sensibles como conf/conf.json, que contiene secretos, incluyendo el token de la API, la clave de firma de cookies y el código de autenticación de acceso al espacio de trabajo. La filtración de estos secretos puede habilitar el acceso administrativo a la API del kernel de SiYuan, y en ciertos escenarios de despliegue podría potencialmente encadenarse en ejecución remota de código (RCE). Esta vulnerabilidad está corregida en la 3.5.10.

10 Mar 2026, 18:18

Type Values Removed Values Added
References () https://github.com/siyuan-note/siyuan/security/advisories/GHSA-2h2p-mvfx-868w - () https://github.com/siyuan-note/siyuan/security/advisories/GHSA-2h2p-mvfx-868w -

10 Mar 2026, 17:40

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-10 17:40

Updated : 2026-03-13 15:33


NVD link : CVE-2026-30869

Mitre link : CVE-2026-30869

CVE.ORG link : CVE-2026-30869


JSON object : View

Products Affected

b3log

  • siyuan
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')