CVE-2026-39846
SiYuan Electron Remote Code Execution via Malicious Note Sync.
Halo Surface Signal: 1 out of 5 — much less likely to be public-facing.
A critical vulnerability in SiYuan's desktop client allows remote code execution when a synced, malicious note is opened, due to unescaped table caption content enabling stored XSS. This could allow unauthorized code execution with system access on a user's machine.