CVE-2026-27935Discourse是一个开源讨论平台。在特定版本之前,其API端点存在权限校验缺陷,导致管理员用户的私有主题元数据被错误地披露给版主用户。即使版主没有访问这些私有主题的权限,仍可通过该漏洞获取敏感元数据。该漏洞已在2026.3.0-latest.1、2026.2.1和2026.1.2版本中修复。
该漏洞的核心在于Discourse后端API对主题元数据访问控制的不完善。在受影响版本中,当拥有低权限(版主)的用户调用特定的API接口查询主题信息时,系统仅验证了用户身份是否为工作人员,而未进一步校验请求的具体资源属性。由于系统未对管理员私有主题的元数据实施严格的访问隔离,攻击者可以构造特定的网络请求,绕过前端界面的权限限制,直接从后端获取本应仅管理员可见的私有主题元数据。虽然攻击者无法获取主题的具体内容(C:H仅针对元数据),但这仍可能导致敏感信息泄露。