PT-2026-5195 · Discourse · Discourse

CVE-2025-69289

·

Publicado

2026-01-28

·

Atualizado

2026-02-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores à 3.5.4 Versões do Discourse anteriores à 2025.11.2 Versões do Discourse anteriores à 2025.12.1 Versões do Discourse anteriores à 2026.1.0
Descrição O Discourse é uma plataforma de discussão de código aberto. Existe uma vulnerabilidade de escalonamento de privilégios nas versões anteriores à 3.5.4, 2025.11.2, 2025.12.1 e 2026.1.0. Isso permite que um moderador não administrador contorne as restrições de alteração de e-mail, potencialmente levando ao apossamento de conta de usuários que não fazem parte da equipe.
Recomendações Atualize para a versão 3.5.4 ou posterior do Discourse. Atualize para a versão 2025.11.2 ou posterior do Discourse. Atualize para a versão 2025.12.1 ou posterior do Discourse. Atualize para a versão 2026.1.0 ou posterior do Discourse. Como medida paliativa, garanta que os moderadores sejam confiáveis. Como medida paliativa, habilite a configuração "require change email confirmation".

Exploit

Correção

LPE

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2025-69289
CVE-2025-69289
GHSA-P39J-X54C-RWQQ

Produtos afetados

Discourse