CVE-2026-27481Discourse是一个开源讨论平台。在2026.1.0至2026.1.3之前、2026.2.0至2026.2.2之前以及2026.3.0至2026.3.0之前的版本中存在授权绕过漏洞。该漏洞允许未经身份验证或未授权的用户查看隐藏的(仅限员工)标签及其关联数据。所有启用了标签功能并配置了仅员工可见标签组的Discourse实例均受影响。此问题已在特定版本中修复。
该漏洞属于授权绕过类型,核心原因在于Discourse在处理标签请求时未正确验证用户的身份权限。由于攻击向量(AV:N)和网络攻击复杂度(AC:L)较低,且无需用户交互(UI:N)和身份认证(PR:N),攻击者可以通过构造特定的网络请求直接访问受影响端点。具体而言,当Discourse启用了标签功能并设置了仅限员工访问的标签组时,系统在返回标签数据时,未严格过滤掉这些敏感标签。攻击者无需登录即可向服务器发送请求,服务器因逻辑缺陷直接返回了本应受保护的标签名称及其关联数据。这导致了敏感信息的泄露,虽然不影响系统的完整性和可用性,但机密性受到了严重损害。