Falha crítica no SiYuan transforma um simples nome de notebook em controle total do sistema
Uma vulnerabilidade recém-divulgada no SiYuan, registrada como CVE-2026-93922, está acendendo o alerta na comunidade de segurança. Até a versão 3.8.4, o aplicativo renderiza nomes de notebooks como HTML bruto no diálogo do seletor de Notas Diárias, sem qualquer escape, abrindo caminho para cross-site scripting armazenado.
O detalhe mais assustador é o alcance do ataque. Como o SiYuan roda em Electron com acesso ao Node.js, o JavaScript injetado não fica preso em uma sandbox: ele pode chegar direto ao sistema operacional e executar comandos no instante em que o seletor é aberto. Basta o atacante plantar um nome de notebook malicioso e esperar a vítima interagir com ele.
A correção é simples e urgente: atualize o SiYuan para a versão mais recente, evite importar notebooks de origem desconhecida e trate toda entrada fornecida pelo usuário como hostil até que seja sanitizada. Se você guarda dados sensíveis em um aplicativo de notas no desktop, este é o lembrete para aplicar o patch agora e reforçar a segurança do seu ambiente.