PT-2026-22153 · Discourse · Discourse

·

CVE-2026-26078

·

Publicado

2026-02-26

·

Atualizado

2026-03-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores a 2025.12.2 Versões do Discourse anteriores a 2026.1.1 Versões do Discourse anteriores a 2026.2.0
Descrição O Discourse, uma plataforma de discussão de código aberto, é vulnerável a um problema de segurança. Quando a configuração do site patreon webhook secret não está configurada (em branco), um atacante pode criar assinaturas de webhook válidas usando um cálculo HMAC-MD5 com uma string vazia como chave. Como o corpo da solicitação é conhecido pelo atacante, ele pode gerar uma assinatura correspondente e enviar payloads maliciosos de webhook. Isso pode levar a ações não autorizadas, incluindo a criação, modificação ou exclusão de dados de patrocínio do Patreon e a ativação da sincronização de patronos com grupos. O problema é resolvido rejeitando solicitações de webhook quando o segredo do webhook não está configurado.
Recomendações Versões anteriores a 2025.12.2: Configure a configuração do site patreon webhook secret com um valor secreto forte e não vazio. Versões anteriores a 2026.1.1: Configure a configuração do site patreon webhook secret com um valor secreto forte e não vazio. Versões anteriores a 2026.2.0: Configure a configuração do site patreon webhook secret com um valor secreto forte e não vazio.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-26078
CVE-2026-26078
GHSA-FRX4-WG35-4R68

Produtos afetados

Discourse