PT-2026-48981 · Discourse · Discourse

CVE-2026-44784

·

Publicado

2026-06-12

·

Atualizado

2026-06-16

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões 2026.1.0 até 2026.1.3 Discourse versões 2026.3.0 até 2026.3.0 Discourse versões 2026.4.0 até 2026.4.0
Description Proprietários de grupos que não são administradores ou moderadores podem visualizar as credenciais de e-mail de saída e SMTP de um grupo em texto simples. Isso ocorre por meio do endpoint de log de histórico do grupo '/groups/:name/logs.json'. Os dados expostos incluem as variáveis email password, email username, smtp server, smtp port e smtp ssl mode. Um invasor com a propriedade do grupo poderia usar a senha do SMTP para enviar e-mails em nome do grupo a partir de fontes externas. Este problema afeta sites que utilizam configurações de SMTP por grupo onde a propriedade é concedida a usuários não autorizados.
Recommendations Atualizar para a versão 2026.1.4 Atualizar para a versão 2026.3.1 Atualizar para a versão 2026.4.1

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-44784
CVE-2026-44784
GHSA-94C5-J24G-R99F

Produtos afetados

Discourse