PT-2026-22193 · Discourse · Discourse

·

CVE-2026-27153

·

Publicado

2026-02-26

·

Atualizado

2026-03-03

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores a 2025.12.2 Versões do Discourse anteriores a 2026.1.1 Versões do Discourse anteriores a 2026.2.0
Descrição O Discourse é uma plataforma de discussão de código aberto. Antes de versões específicas, moderadores podiam exportar Mensagens Diretas (DMs) do Chat dos usuários por meio do endpoint de exportação CSV. Isso era possível devido a uma lista de permissões excessivamente permissiva dentro do método can export entity?. O método permitia que moderadores exportassem qualquer entidade não explicitamente bloqueada, em vez de restringir as exportações a uma lista explícita de entidades permitidas.
Recomendações Atualize o Discourse para a versão 2025.12.2 ou posterior. Atualize o Discourse para a versão 2026.1.1 ou posterior. Atualize o Discourse para a versão 2026.2.0 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-27153
CVE-2026-27153
GHSA-5CP2-JQ8M-33MF

Produtos afetados

Discourse