CVE-2026-33251Discourse是一个开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2之前的版本中,隐藏的已解决主题存在授权绕过漏洞。未经授权的用户可借此接受或取消接受解决方案,导致系统完整性受损。
该漏洞源于Discourse在处理隐藏的已解决主题时的权限验证逻辑存在缺陷。在受影响版本中,系统未能正确校验用户对隐藏主题的修改权限。攻击者仅需低权限账号即可构造恶意请求,直接调用相关API接口,对隐藏主题下的解决方案进行接受或取消接受操作。这种越权行为绕过了正常的访问控制机制,使得非授权用户能够干预话题的解决状态,破坏了论坛内容管理的完整性。尽管配置accept_all_solutions_allowed_groups可作为缓解措施,但若配置不当,仍可能导致数据被非授权篡改。