CVE-2026-33300Discourse是一个开源讨论平台。在2026.1.0至2026.1.3之前、2026.2.0至2026.2.2之前以及2026.3.0之前的版本中,Category Chatables Controller的show操作存在授权绕过漏洞。该漏洞允许版主获取隐藏群组的名称和用户数量信息。此问题已在后续版本中修复。
该漏洞源于Discourse的Category Chatables Controller中的show操作存在权限验证逻辑缺陷。在受影响版本中,当版主用户请求特定接口时,系统未能正确验证其对目标群组的访问权限。由于这一授权绕过问题,攻击者可以利用版主账号发送特制的HTTP请求,通过Category Chatables Controller的show操作直接访问系统中的隐藏群组数据。这导致敏感信息,包括隐藏群组的名称以及群组内的用户计数被泄露。虽然攻击者需要具备版主权限,但该漏洞仍能显著提升其信息收集能力,为进一步的攻击提供数据支持。