PT-2026-69862 · Discourse · Discourse
CVE-2026-72722
·
Publicado
2026-08-10
·
Atualizado
2026-08-17
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Discourse versões anteriores a 2026.1.6
Discourse versões anteriores a 2026.5.2
Discourse versões anteriores a 2026.6.1
Discourse versões anteriores a 2026.7.0
Description
Um usuário autenticado pode obter slugs canonicalizados ou títulos de tópicos restritos, mensagens privadas ou postagens ocultas que ele não tem permissão para visualizar. Isso ocorre porque as funções
TopicLink.extract from(), TopicLink.ensure entry for() e TopicLink.duplicate lookup() não aplicam consistentemente as verificações de Guardian.can see? ao processar links internos. As informações são expostas através da resposta de duplicate lookup do composer messages.Recommendations
Atualizar para a versão 2026.1.6
Atualizar para a versão 2026.5.2
Atualizar para a versão 2026.6.1
Atualizar para a versão 2026.7.0
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse