CVE-2026-32114Discourse是一款广泛使用的开源讨论平台。在2026.3.0-latest.1等特定版本之前,系统存在不安全的直接对象引用(IDOR)漏洞。由于缺乏充分的访问控制,任何已登录的低权限用户均可利用该漏洞,通过网络请求直接获取AI人设、功能特性及大语言模型模型的内部元数据。泄露的信息涉及信用分配额度和使用统计等敏感数据。此问题主要影响机密性,暂未发现对系统完整性和可用性的影响。
该漏洞的根本原因在于Discourse未能正确验证用户对特定资源对象的访问权限。具体而言,涉及AI功能相关的API端点存在IDOR缺陷。攻击者在通过低权限账户登录后,可以通过遍历或猜测目标对象的唯一标识符(如ID),构造特定的HTTP请求发送至服务器。由于服务器端仅验证了用户是否登录(PR:L),而未验证当前用户是否有权访问请求的特定AI人设或模型元数据,因此直接返回了敏感的JSON数据。这些数据包含了AI模型的配置详情、信用额度分配及使用情况统计。攻击无需复杂交互(UI:N)且攻击复杂度低(AC:L),这使得漏洞利用相对容易。虽然泄露的信息不涉及核心系统控制,但用户隐私和商业敏感数据的泄露仍构成风险。攻击者可利用此信息评估平台的AI资源消耗情况或进行进一步的侦察。