취약점  ·  2026-08-19

SiYuan 인증되지 않은 pprof 디버그 엔드포인트는 메모리에서 AI 공급자 API 키를 유출

취약점High 영향도GlobalCVE-2026-74799
CVE-2026-74799(CVSS 9.3 Critical), 2026-08-17 발표, 앱이 프로덕션 모드로 명시적으로 시작되지 않을 때마다 SiYuan에서 Go pprof 디버깅 엔드포인트의 인증되지 않은 노출을 설명하며, 메모리의 AI 공급자(예: OpenAI/Anthropic) API 키를 포함한 인메모리 비밀의 원격 추출을 허용합니다.
유출된 AI 공급자 API 키는 피해자 계정에서 청구 비용을 발생시키거나, 동일한 공급자 계정을 통해 처리된 데이터를 유출하거나, 동일한 자격증명을 사용하는 다른 통합으로 이동하는 데 사용될 수 있습니다.
SiYuan의 --mode 플래그가 정확히 'prod'로 설정되지 않으면, Go의 net/http/pprof 디버그 엔드포인트(예: /debug/pprof/heap 및 고루틴 덤프 포함)가 인증 없이 등록되며, 공격자는 힙 덤프를 가져와 AccessAuthCode 및 구성된 AI 공급자 API 키를 포함한 메모리 내 비밀을 추출할 수 있습니다.
SiYuan(AI 통합이 있는 개인 지식 관리 앱) 3.7.4 이전 버전
SiYuan >= 3.7.4로 업그레이드; 네트워크에 노출된 배포에서 항상 프로덕션 모드로 실행; 영향을 받는 인스턴스에 구성된 모든 AI 공급자 API 키를 교체합니다.
Tenable - CVE-2026-74799SiYuan GitHub Security Advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →