CVE-2026-32615Discourse是一个开源讨论平台。在受影响的版本中,存在一个逻辑缺陷,允许分类组管理员在未获得读取权限的情况下,对私有分类内的主题执行特权操作。该漏洞源于系统未正确验证用户对目标分类的访问权限,可能导致低权限用户越过访问控制边界,造成信息泄露或数据完整性受损。
该漏洞的核心在于Discourse处理分类组管理员权限时的访问控制逻辑错误。通常情况下,访问私有分类需要明确的读取权限,但系统在处理特定操作请求时,仅验证了用户是否具备“分类组管理员”的身份,而忽略了其是否对目标私有分类拥有基础读取权限。攻击者利用这一逻辑漏洞,通过网络发送特制的请求,即可对原本无权查看的私有分类中的主题执行管理操作(如编辑、移动或删除)。由于攻击需要低权限账户(PR:L)且无需用户交互(UI:N),该漏洞具有一定的利用风险。