CVE-2026-33425

MEDIUM CVSS 4.0: 6,9 EPSS 0.06%
Обновлено 24 марта 2026
Discourse
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии 2026.1.0 — 2026.2.1
Устранено в версии 2026.1.2
Тип уязвимости CWE-639 (Обход авторизации), CWE-203, CWE-862 (Отсутствие авторизации)
Поставщик Discourse
Публичный эксплойт Нет

Discourse — это дискуссионная платформа с открытым исходным кодом. До версий 2026.3.0-latest.1, 2026.2.1 и 2026.1.2 неаутентифицированные пользователи могли определить, является ли конкретный пользователь членом частной группы, наблюдая за изменениями в результатах каталога при использовании параметра `exclude_groups`. Версии 2026.3.0-latest.1, 2026.2.1 и 2026.1.2 содержат исправление.

В качестве обходного пути отключите публичный доступ к каталогу пользователей через Администратор → Настройки → скрыть профили пользователей от публичного доступа.

Показать оригинальное описание (EN)

Discourse is an open-source discussion platform. Prior to versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2, unauthenticated users can determine whether a specific user is a member of a private group by observing changes in directory results when using the `exclude_groups` parameter. Versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 contain a patch. As a workaround, disable public access to the user directory via Admin → Settings → hide user profiles from public.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Discourse Discourse
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:*
2026.1.0 2026.1.2
Discourse Discourse
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:*
2026.2.0 2026.2.1
Discourse Discourse
cpe:2.3:a:discourse:discourse:2026.3.0:*:*:*:latest:*:*:*