CVE-2026-33423Discourse是一个开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2之前的版本中存在一个权限验证逻辑缺陷。由于系统未正确校验操作权限,拥有员工权限的攻击者可以绕过限制,修改任意用户的组通知级别。该漏洞虽然不影响机密性和可用性,但会影响数据完整性,可能导致用户收到非预期的通知信息。目前官方已发布补丁修复此问题,暂无其他临时缓解方案。
该漏洞源于Discourse在处理组通知级别修改请求时的访问控制逻辑失效。在受影响版本中,后端服务器在接收相关请求时,未严格校验当前操作者(Staff用户)对目标用户的通知设置是否拥有合法的修改权限。尽管攻击者需要具备低权限的员工账户,但利用该漏洞并不难,攻击者只需通过抓包或直接构造API请求,指定受害者的用户ID,即可在未经授权的情况下更改其组通知级别。这种越权操作破坏了数据的完整性,虽然不直接导致信息泄露或服务拒绝,但攻击者可利用此漏洞对特定用户进行信息轰炸或干扰其正常的通知接收流程。由于漏洞利用无需用户交互,且网络攻击复杂度较低,建议管理员高度重视。