CVE-2026-39310Trilium Notes是一款跨平台分层笔记应用。在0.102.1及之前版本中,当运行在Electron环境下时,Trilium Desktop的Clipper API存在认证绕过漏洞。由于检测到Electron环境后会禁用认证中间件,导致/api/clipper/notes等端点暴露在网络上,且无需密码、API令牌或CSRF保护。攻击者可通过共享网络扫描高端口确认目标,进而未授权访问数据或进行钓鱼。
该漏洞的根源在于Trilium Notes在检测到运行环境为Electron时,错误地假设本地环境是绝对安全的,从而显式禁用了Clipper API的认证中间件。这导致关键服务端点(如/api/clipper/notes)直接暴露在网络接口上,且未设置密码、API令牌或CSRF保护机制。考虑到Trilium通常绑定在37840等高端口,攻击者利用该漏洞时,首先会在同一局域网或共享网络中使用nmap等端口扫描工具探测这些高端口。一旦发现开放端口,攻击者可向Clipper握手端点发送未经认证的HTTP请求。由于认证被绕过,服务器会响应返回应用名称和协议版本,从而确认目标实例。确认后,攻击者可利用暴露的API接口直接读取敏感笔记数据、创建恶意笔记进行钓鱼攻击,甚至结合其他漏洞进一步渗透本地系统,造成严重的数据泄露和系统入侵风险。