Ad

CVE-2026-72732

MEDIUM CVSS 3.1: 4,3 EPSS 0.34%
Обновлено 8 сентября 2026
Discourse
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Discourse
Публичный эксплойт Нет

Discourse — это дискуссионная платформа с открытым исходным кодом. До версий 2026.1.6, 2026.5.2, 2026.6.1 и 2026.7.0 конечная точка discourse_templates предоставляла скрытые имена тегов, поскольку DiscourseTemplates::TemplatesSerializer в плагинах/discourse-templates/app/serializers/discourse_templates/templates_serializer.rb не фильтровал теги через Guardian запроса. Сериализатор не учитывал разрешения группы тегов, позволяя пользователям видеть теги, просмотр которых им не разрешен.

Эта проблема исправлена ​​в версиях 2026.1.6, 2026.5.2, 2026.6.1 и 2026.7.0.

Показать оригинальное описание (EN)

Discourse is an open-source discussion platform. Prior to 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0, the discourse_templates endpoint exposed hidden tag names because DiscourseTemplates::TemplatesSerializer in plugins/discourse-templates/app/serializers/discourse_templates/templates_serializer.rb did not filter tags through the request Guardian. The serializer did not respect tag group permissions, allowing users to see tags they were not permitted to view. This issue is fixed in versions 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

discourse:discourse