CVE-2026-69085
siyuan-note · siyuan
SiYuan contains a SQL injection vulnerability in the searchDocs endpoint, allowing unauthenticated attackers to read and modify database content via stacked queries.
Executive summary
A critical SQL injection vulnerability in SiYuan allows unauthenticated remote attackers to read and modify sensitive database content via the searchDocs API endpoint.
Vulnerability
The /api/filetree/searchDocs endpoint fails to properly sanitize the keyword parameter, allowing for SQL injection. Because the application uses a SQLite driver that supports stacked queries, an attacker can execute arbitrary SQL commands to manipulate the database.
Business impact
This vulnerability allows for the theft of all cleartext notebook data and unauthorized modification of database records. Given the potential for complete data loss and integrity compromise, this vulnerability is rated as a 10.0 critical risk.
Remediation
Immediate Action: Update SiYuan to version 3.7.3 or later to incorporate the necessary input sanitization fixes.
Proactive Monitoring: Review application access logs for unusual search query patterns or requests containing SQL syntax characters like semicolons.
Compensating Controls: Enable authentication for all publication modes and implement a Web Application Firewall (WAF) to filter malicious input from API requests.
Exploitation status
Public Exploit Available: Unknown
Analyst recommendation
This is an extremely severe vulnerability that exposes the entirety of the database to unauthenticated attackers. Organizations running SiYuan must prioritize updating to version 3.7.3 immediately and ensure that publish mode settings are configured securely to minimize exposure.