CVE-2026-33415Discourse是一个开源讨论平台。在特定版本中,由于情感分析端点上的访问控制不足,经过身份验证的版主级别用户可以绕过类别权限边界,检索其无权查看的版块中的帖子内容、主题标题和用户名。该漏洞属于越权访问漏洞,攻击者需具备版主权限才能利用。官方已在后续版本中修复了此问题,建议用户尽快升级以防止敏感信息泄露。
该漏洞的根本原因在于Discourse平台中用于情感分析的API端点存在访问控制逻辑缺陷。在受影响的版本中,当系统处理对情感分析数据的请求时,未能严格验证请求发起者(即版主级别用户)对特定类别资源的访问权限。正常情况下,版主只能管理被授权的板块,但该端点在查询数据库时未附加必要的权限过滤条件。攻击者利用这一缺陷,只需持有有效的版主账户凭证,即可构造包含目标类别ID的HTTP请求发送至服务器。服务器响应后,会返回未经授权的帖子内容、主题标题以及用户名等敏感信息。这属于典型的由于服务端权限校验不严导致的越权读取漏洞(IDOR),使得攻击者能够绕过业务逻辑限制直接获取后端数据。