CVE-2026-30889Discourse是一个广泛使用的开源讨论平台。在特定版本之前,系统存在严重的授权检查不足问题。具有高权限的版主可以利用该漏洞绕过安全限制,非法访问其本无权查看的帖子元数据。尽管该漏洞不会破坏系统完整性或可用性,但它直接威胁到了信息的机密性。官方已在2026.3.0-latest.1等版本中发布了补丁,建议用户尽快升级以防止敏感数据泄露。
该漏洞源于Discourse后端在处理帖子元数据请求时的授权验证逻辑存在缺陷。在受影响版本中,系统在接收到查询请求时,虽然验证了请求者的身份为“版主”,但未能严格校验该版主是否具备查看目标特定帖子(例如私密话题或受限类别下的帖子)的权限。攻击者首先需要获取一个高权限的版主账户,随后无需任何用户交互,直接向服务器发送特制的网络请求。由于系统缺乏对访问上下文的二次确认,攻击者可以遍历帖子ID,从而批量获取本应受限的帖子元数据。这种漏洞属于逻辑型的越权访问,攻击复杂度低,一旦利用成功,将导致敏感信息的非授权泄露,严重违反了最小权限原则。