CVE-2026-29072Discourse是一个开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2之前的版本中,discourse-policy插件存在权限校验逻辑缺陷。未属于允许策略创建组的用户,在特定条件下可以在帖子中创建功能性的策略接受小部件。该漏洞可能导致攻击者伪造策略声明,破坏系统完整性。
该漏洞的核心在于Discourse的`discourse-policy`插件未正确验证发起策略创建请求的用户权限。正常流程中,系统应检查用户是否属于特定的管理员或受信任组。然而,受影响版本在处理包含策略小部件语法的帖子内容时,可能跳过了后端的权限校验环节。攻击者无需登录特权账号,只需向API发送构造好的数据包,即可在普通帖子中嵌入策略接受组件。由于CVSS评分为7.5(I:H),攻击者利用此漏洞可篡改帖子内容,植入未授权的功能性组件,可能诱导用户接受恶意策略或进行社会工程学攻击。