CVE-2026-28282Discourse是一个开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2之前的版本中,discourse-policy插件存在安全漏洞。拥有策略创建权限的用户可以利用该漏洞获取任何私有或受限组的成员资格。一旦获得成员资格,用户即可读取仅该组可访问的私有主题。该漏洞CVSS评分为6.5,属于中危级别,主要影响数据机密性。
该漏洞源于discourse-policy插件中的访问控制逻辑缺陷。插件允许具有特定权限的用户创建策略,其中包含将用户添加到组的属性(如`add-users-to-group`)。由于未正确验证目标组的权限范围,攻击者可以构造恶意策略,将自己提升为私有或受限组的成员。利用条件要求攻击者拥有策略创建权限,且无需用户交互即可通过网络发起攻击。成功利用后,攻击者能绕过原有的访问控制机制,读取敏感的私有讨论内容,导致机密性泄露,但不会影响系统的完整性和可用性。