CVE-2026-33291Discourse是一款广泛使用的开源讨论平台。在其Zendesk插件的旧版本中存在一个权限绕过漏洞。具体而言,拥有低权限的版主可以利用该漏洞,对自身无权查看的私密主题创建Zendesk工单。此缺陷影响了所有部署了Zendesk插件的Discourse论坛。攻击者利用此漏洞可导致敏感信息泄露,破坏系统完整性。官方已在后续版本中发布补丁,目前尚无临时变通方案,建议管理员立即升级。
该漏洞的根源在于Discourse集成Zendesk插件时的权限验证逻辑存在缺陷。当系统处理创建Zendesk工单的请求时,后端代码仅验证了用户是否具备版主身份,却未进一步检查该版主是否有权访问请求中所指定的Discourse主题ID。在正常的业务逻辑中,版主应当只能查看和管理其权限范围内的内容,但该漏洞导致这一限制被绕过。攻击者利用此漏洞时,首先需要获取论坛的版主账号权限,随后通过构造特定的HTTP POST请求,向Zendesk插件的接口提交一个受限主题的ID。由于缺乏二次校验,服务器会接受该请求并成功创建工单,从而将原本受保护的主题内容泄露至外部的Zendesk系统中。这一过程无需用户交互,且完全通过网络进行,对信息的机密性和完整性构成严重威胁。