무슨 일이 있었나
CVE-2026-74799(CVSS 9.3 Critical), 2026-08-17 발표, 앱이 프로덕션 모드로 명시적으로 시작되지 않을 때마다 SiYuan에서 Go pprof 디버깅 엔드포인트의 인증되지 않은 노출을 설명하며, 메모리의 AI 공급자(예: OpenAI/Anthropic) API 키를 포함한 인메모리 비밀의 원격 추출을 허용합니다.
왜 중요한가
유출된 AI 공급자 API 키는 피해자 계정에서 청구 비용을 발생시키거나, 동일한 공급자 계정을 통해 처리된 데이터를 유출하거나, 동일한 자격증명을 사용하는 다른 통합으로 이동하는 데 사용될 수 있습니다.
공격 경로
SiYuan의 --mode 플래그가 정확히 'prod'로 설정되지 않으면, Go의 net/http/pprof 디버그 엔드포인트(예: /debug/pprof/heap 및 고루틴 덤프 포함)가 인증 없이 등록되며, 공격자는 힙 덤프를 가져와 AccessAuthCode 및 구성된 AI 공급자 API 키를 포함한 메모리 내 비밀을 추출할 수 있습니다.
영향받는 시스템
SiYuan(AI 통합이 있는 개인 지식 관리 앱) 3.7.4 이전 버전
완화 방안
SiYuan >= 3.7.4로 업그레이드; 네트워크에 노출된 배포에서 항상 프로덕션 모드로 실행; 영향을 받는 인스턴스에 구성된 모든 AI 공급자 API 키를 교체합니다.