文章总结: 思源笔记(SiYuan)被披露存在高危未授权访问漏洞CVE-2026-66012,CVSS评分10.0。漏洞位于Kernel的POST/mcp接口,因缺少管理员权限校验,已认证用户可能执行未授权操作。官方已在v3.7.2修复。建议用户立即升级至最新版本,检查MCP服务暴露情况、限制访问来源、审查用户权限并检查访问日志,以降低安全风险。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应用安全,解决方案
紧急安全预警|思源笔记(SiYuan)高危未授权访问漏洞(CVE-2026-66012,CVSS 10.0)
原创
tuto tuto
杂杂咱谈
2026年7月26日 00:05 福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
漏洞概览
开源知识管理工具 思源笔记 (SiYuan) 被披露存在一项最高危权限绕过漏洞 CVE-2026-66012。
漏洞存在于 Kernel 的 POST /mcp 接口。由于接口缺少必要的管理员权限校验,仅进行了普通身份认证 (model.CheckAuth),攻击者可绕过应有的权限控制,对 MCP(Model Context Protocol)相关接口执行未授权操作。
该漏洞 CVSS 评分高达 10.0 (Critical),官方已在 v3.7.2 中完成修复。
漏洞信息
| 项目 | 内容 |
| — | — |
| 漏洞编号 | CVE-2026-66012 |
| 漏洞类型 | Missing Authorization (权限校验缺失) |
| CVSS | 10.0(Critical) |
| 漏洞位置 | POST /mcp Kernel 接口 |
| 影响产品 | SiYuan (思源笔记) |
| 受影响版本 | < v3.7.2 |
| 修复版本 | v3.7.2 |
漏洞成因
根据公开修复信息,POST /mcp 接口在处理请求时:
- 仅执行普通身份认证 (
model.CheckAuth) - 未校验管理员权限 (Admin Role)
- 未检查只读模式 (Read-Only) 限制
这意味着:
已登录但权限较低的用户,也可能调用原本仅管理员可访问的 MCP 接口。
攻击流程
普通认证用户
│
▼
访问 POST /mcp 接口
│
▼
仅通过 CheckAuth 验证
│
▼
缺少管理员权限检查
│
▼
执行 MCP Kernel 操作
│
▼
造成未授权访问
影响分析
如果部署的是 v3.7.2 之前版本,攻击者可能借助该漏洞:
- 绕过管理员权限限制
- 调用 MCP Kernel 接口
- 执行本应仅管理员可执行的操作
- 影响系统完整性与安全性
截至目前,官方尚未公开完整利用链及漏洞细节,因此具体可执行操作范围仍有待进一步披露。
修复分析
官方已在 GitHub 提交修复代码,并发布 v3.7.2。
修复重点是:
- 为
POST /mcp接口增加更严格的权限校验; - 不再仅依赖
model.CheckAuth; - 补充管理员角色及相关访问控制检查。
修复建议
建议所有使用 SiYuan 的用户立即完成以下操作:
① 升级至最新版
立即升级至:
SiYuan v3.7.2 或更高版本。
② 检查 MCP 服务
确认是否启用了:
- MCP 服务
- Kernel HTTP API
- 对外开放接口
如无业务需求,建议关闭相关接口。
③ 限制访问来源
避免将 Kernel API 直接暴露至公网,可通过:
- Nginx 反向代理
- 防火墙
- VPN
- IP 白名单
限制访问来源。
④ 审查用户权限
检查:
- 管理员账户
- 普通用户权限
- API Token
- 第三方插件
确保遵循最小权限原则。
⑤ 检查访问日志
重点关注:
/mcp/api- Kernel HTTP 接口
是否存在异常调用、未知来源访问或异常频率请求。
时间线
| 时间 | 事件 | | — | — | | 2026 年 7 月 | CVE-2026-66012 公布 | | 同期 | 官方提交修复 Commit | | v3.7.2 | 发布修复版本 |
总结
CVE-2026-66012 是思源笔记(SiYuan)中的一项 CVSS 10.0 严重权限校验缺失漏洞。问题位于 Kernel POST /mcp 接口,由于仅进行了普通身份认证而缺少管理员权限校验,可能导致已认证用户执行未授权操作。
建议所有运行 SiYuan v3.7.2 以下版本的用户尽快升级至最新版本,并检查 MCP 服务暴露情况、访问控制策略及系统日志,以降低潜在的安全风险。
Simple #CVE-2026-66012 #SiYuan #权限绕过漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|思源笔记(SiYuan)高危未授权访问漏洞(CVE-2026-66012,CVSS 10.0)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论