CVE-2026-33422Discourse是一个广泛使用的开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2之前的版本中,系统存在一个权限控制缺陷。该漏洞允许任何能够访问审核队列的用户,即使其不应具备查看IP地址的权限,也能查看到被标记用户的IP地址。这一缺陷直接导致了用户隐私信息的非授权泄露。目前官方已在指定版本中发布了修复补丁,建议用户尽快更新。
该漏洞的成因在于Discourse在渲染审核队列页面时,未能对敏感字段(如ip_address)实施严格的访问控制检查。当用户被标记并进入审核流程时,系统会在后端查询数据并返回给前端,其中包含了用户的IP地址。由于权限校验逻辑的疏忽,低权限用户只要能访问队列列表,就能在响应数据或页面渲染结果中获取到本应受保护的IP信息。攻击者利用此漏洞,无需特殊交互,仅需浏览审核队列即可收集目标用户的IP地址,进而可能用于进一步的物理定位或网络攻击。