PT-2026-98161 · Discourse · Discourse
CVE-2026-91132
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Discourse versões anteriores a 2026.1.8
Discourse versões anteriores a 2026.6.3
Discourse versões anteriores a 2026.7.2
Discourse versões anteriores a 2026.8.0
Description
Sites que utilizam padrões de curinga (wildcards) na configuração
allowed iframes podem aceitar uma URL de iframe manipulada onde o sufixo permitido aparece após um separador de autoridade de URL. Isso ocorre porque a verificação de origem por curinga corresponde ao texto do domínio permitido, enquanto a análise de URL do navegador seleciona uma origem diferente controlada por um invasor. Um usuário com privilégios de postagem pode explorar isso ao criar uma postagem ou disparar uma resposta oEmbed do Onebox, fazendo com que um iframe controlado por um invasor seja renderizado independentemente do domínio permitido. A exploração requer um padrão de iframe de curinga configurado no site e a capacidade de criar uma postagem ou disparar uma solicitação oEmbed para uma URL controlada por um invasor.Recommendations
Atualizar para a versão 2026.1.8.
Atualizar para a versão 2026.6.3.
Atualizar para a versão 2026.7.2.
Atualizar para a versão 2026.8.0.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse