Apa yang terjadi
CVE-2026-74799 (CVSS 9.3 Kritis), dipublikasikan 2026-08-17, menggambarkan paparan tanpa autentikasi dari endpoint debugging pprof Go di SiYuan setiap kali aplikasi tidak secara eksplisit dimulai dalam mode produksi, memungkinkan ekstraksi jarak jauh dari rahasia dalam memori termasuk kunci API penyedia AI (misalnya OpenAI/Anthropic).
Mengapa penting
Kunci API penyedia AI yang bocor dapat digunakan untuk menjalankan biaya penagihan pada akun korban, mengeksfilitrasi data yang diproses melalui akun penyedia yang sama, atau berpivot ke integrasi lain menggunakan kredensial yang sama.
Vektor serangan
Ketika bendera --mode SiYuan tidak diatur ke persis 'prod', endpoint debug pprof net/http Go (termasuk /debug/pprof/heap dan goroutine dumps) didaftarkan tanpa autentikasi; penyerang dapat menarik heap dumps untuk mengekstrak rahasia dalam memori termasuk AccessAuthCode dan kunci API penyedia AI yang dikonfigurasi.
Sistem yang terdampak
SiYuan (aplikasi manajemen pengetahuan pribadi dengan integrasi AI) sebelum 3.7.4
Mitigasi
Tingkatkan ke SiYuan >= 3.7.4; selalu jalankan dalam mode prod di deployment yang terpapar jaringan; putar ulang kunci API penyedia AI apa pun yang dikonfigurasi dalam instance yang terdampak.