CVE-2026-27934Discourse是一个广泛使用的开源讨论平台。在特定版本之前,该平台存在一个严重的信息泄露漏洞。由于用户操作API端点在处理请求时未正确实施可见性检查机制,未经身份认证的远程攻击者可以利用此缺陷,获取本应受限的私密帖子标题及内容摘要。该漏洞可能导致敏感数据外泄,风险等级评定为高危。
该漏洞源于Discourse后端代码中针对用户操作API端点的访问控制逻辑缺陷。具体而言,当API接收到获取帖子信息的请求时,系统未能验证请求发起者是否具备查看目标帖子的权限。攻击者无需登录账户(PR:N),即可通过网络向该端点发送特制的HTTP数据包。由于缺乏必要的安全校验,服务器会错误地处理请求,并将受保护帖子的标题和摘要数据直接返回给攻击者。利用此漏洞,攻击者可批量枚举并获取站内私密话题的元数据,造成严重的信息泄露。