PT-2026-48985 · Discourse · Discourse+1

CVE-2026-45085

·

Publicado

2026-06-12

·

Atualizado

2026-06-16

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões 2026.1.0-latest até 2026.1.3 Discourse versões 2026.3.0-latest até 2026.3.0 Discourse versões 2026.4.0-latest até 2026.4.0
Description Quatro problemas de autorização e divulgação de informações existem no plugin de chat, sendo um especificamente relacionado ao plugin discourse-calendar. Essas falhas permitem que usuários com permissões de categoria apenas de leitura criem tópicos de chat e que autores de mensagens de chat excluídas por eles mesmos as restaurem após a revogação do acesso ao canal. Além disso, moderadores que revisam mensagens de chat sinalizadas podem visualizar a last message atual do canal, que frequentemente contém conteúdo de mensagens diretas não relacionadas. Adicionalmente, payloads de eventos de calendário expõem o canal de chat anexado e sua last message para visualizadores sem acesso ao chat, incluindo usuários anônimos.
Recommendations Atualizar para a versão 2026.1.4 Atualizar para a versão 2026.3.1 Atualizar para a versão 2026.4.1 Como mitigação temporária, desative o plugin de chat ou o plugin discourse-calendar para evitar a exploração.

Exploit

Correção

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-45085
CVE-2026-45085
GHSA-RW8J-P2GV-Q33W

Produtos afetados

Discourse
Discourse Calendar