PT-2026-98153 · Discourse · Discourse
CVE-2026-91133
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Discourse versões anteriores a 2026.1.8
Discourse versões anteriores a 2026.6.3
Discourse versões anteriores a 2026.7.2
Discourse versões anteriores a 2026.8.0
Description
Usuários autenticados podem fornecer metacaracteres SQL LIKE não escapados para padrões de resolução de upload. Isso permite que entradas de curinga selecionem registros de upload não relacionados em vez de corresponder a um identificador literal. Consequentemente, os caminhos de metadados de upload, URL-lookup e cooked-video-placeholder podem resolver uploads aos quais o usuário não tem autorização de acesso, levando à divulgação de metadados restritos, como nomes de arquivos originais e caminhos de upload seguro.
Recommendations
Atualizar para a versão 2026.1.8
Atualizar para a versão 2026.6.3
Atualizar para a versão 2026.7.2
Atualizar para a versão 2026.8.0
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse