PT-2026-69862 · Discourse · Discourse

CVE-2026-72722

·

Publicado

2026-08-10

·

Atualizado

2026-08-17

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões anteriores a 2026.1.6 Discourse versões anteriores a 2026.5.2 Discourse versões anteriores a 2026.6.1 Discourse versões anteriores a 2026.7.0
Description Um usuário autenticado pode obter slugs canonicalizados ou títulos de tópicos restritos, mensagens privadas ou postagens ocultas que ele não tem permissão para visualizar. Isso ocorre porque as funções TopicLink.extract from(), TopicLink.ensure entry for() e TopicLink.duplicate lookup() não aplicam consistentemente as verificações de Guardian.can see? ao processar links internos. As informações são expostas através da resposta de duplicate lookup do composer messages.
Recommendations Atualizar para a versão 2026.1.6 Atualizar para a versão 2026.5.2 Atualizar para a versão 2026.6.1 Atualizar para a versão 2026.7.0

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-72722
CVE-2026-72722
GHSA-4FX9-5M29-83P4

Produtos afetados

Discourse