漏洞  ·  2026-08-19

SiYuan未认证pprof调试端点从内存泄露AI提供者API密钥

漏洞High 影响GlobalCVE-2026-74799
CVE-2026-74799(CVSS 9.3严重),发布于2026-08-17,描述了当应用未明确以生产模式启动时SiYuan中Go pprof调试端点的未认证暴露,允许远程提取内存中的机密信息(包括AI提供者(例如OpenAI/Anthropic)API密钥)。
泄露的AI提供者API密钥可用于在受害者账户上运行费用,窃取通过同一提供者账户处理的数据,或使用相同凭证转向其他集成。
当SiYuan的--mode标志未设置为"prod"时,Go的net/http/pprof调试端点(包括/debug/pprof/heap和goroutine转储)不经认证而被注册;攻击者可以拉取堆转储来提取内存中的机密信息,包括AccessAuthCode和配置的AI提供者API密钥。
SiYuan(具有AI集成的个人知识管理应用)3.7.4之前的版本
升级到SiYuan >= 3.7.4;在任何网络暴露的部署中始终以prod模式运行;轮换在受影响实例中配置的任何AI提供者API密钥。
Tenable - CVE-2026-74799SiYuan GitHub Security Advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →