事件经过
CVE-2026-74799(CVSS 9.3严重),发布于2026-08-17,描述了当应用未明确以生产模式启动时SiYuan中Go pprof调试端点的未认证暴露,允许远程提取内存中的机密信息(包括AI提供者(例如OpenAI/Anthropic)API密钥)。
影响分析
泄露的AI提供者API密钥可用于在受害者账户上运行费用,窃取通过同一提供者账户处理的数据,或使用相同凭证转向其他集成。
攻击途径
当SiYuan的--mode标志未设置为"prod"时,Go的net/http/pprof调试端点(包括/debug/pprof/heap和goroutine转储)不经认证而被注册;攻击者可以拉取堆转储来提取内存中的机密信息,包括AccessAuthCode和配置的AI提供者API密钥。
受影响系统
SiYuan(具有AI集成的个人知识管理应用)3.7.4之前的版本
缓解措施
升级到SiYuan >= 3.7.4;在任何网络暴露的部署中始终以prod模式运行;轮换在受影响实例中配置的任何AI提供者API密钥。