CritiqueCVE-2026-72811
Injection SQL dans SiYuan
🖥️
Systèmes affectés
SiYuan et Linux..
📋 Description
Injection SQL dans la recherche de backlinks/mentions. Un attaquant peut injecter des caractères SQL via le mot-clé de recherche ou certaines métadonnées de documents et potentiellement exécuter des requêtes SQL arbitraires.
⚠️ Enjeu & Impact
L'exploitation réussie de CVE-2026-72811 permet à un attaquant d'obtenir une élévation de privilèges non autorisée, potentiellement jusqu'au niveau root, compromettant ainsi l'intégralité du système ciblé.
- Exécution de code arbitraire en mode noyau avec les privilèges les plus élevés
- Contournement des mécanismes de sécurité tels que SELinux, AppArmor et les sandboxing applicatifs
- Possibilité d'installation de rootkits persistants et de modification invisible des données système
- Impact sur la confidentialité, l'intégrité et la disponibilité des ressources et données hébergées
🔩 Composants affectés
Cette vulnérabilité touche kernel/model/backlink.go, recherche des backlinks/mentions, base siyuan.db.
✅ Solution & Mitigation
Mise à jour vers SiYuan 3.7.4 ou plus récent.
