PT-2026-98153 · Discourse · Discourse

CVE-2026-91133

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões anteriores a 2026.1.8 Discourse versões anteriores a 2026.6.3 Discourse versões anteriores a 2026.7.2 Discourse versões anteriores a 2026.8.0
Description Usuários autenticados podem fornecer metacaracteres SQL LIKE não escapados para padrões de resolução de upload. Isso permite que entradas de curinga selecionem registros de upload não relacionados em vez de corresponder a um identificador literal. Consequentemente, os caminhos de metadados de upload, URL-lookup e cooked-video-placeholder podem resolver uploads aos quais o usuário não tem autorização de acesso, levando à divulgação de metadados restritos, como nomes de arquivos originais e caminhos de upload seguro.
Recommendations Atualizar para a versão 2026.1.8 Atualizar para a versão 2026.6.3 Atualizar para a versão 2026.7.2 Atualizar para a versão 2026.8.0

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91133
GHSA-8HXH-573G-52GX

Produtos afetados

Discourse