CVE-2026-33424该漏洞存在于 Discourse 开源讨论平台中。在特定修复版本发布之前,系统存在逻辑缺陷,允许攻击者通过邀请机制重新获取对私人消息主题的访问权限,即使其已被移除或失去了对该 PM 的访问权。这一漏洞严重破坏了平台的数据隔离策略,可能导致敏感信息泄露。
该漏洞源于 Discourse 平台在处理私人消息(PM)邀请逻辑时的访问控制缺陷。在正常业务逻辑中,当用户被移出私人消息组或失去访问权限时,系统应当立即撤销其对该资源的所有访问凭证。然而,在受影响的版本中,系统仅检查了邀请令牌的有效性,而未验证当前用户是否仍具备该 PM 的合法成员资格。攻击者利用这一逻辑漏洞,可以在权限被撤销后,利用先前获取的有效邀请链接或令牌重新发送加入请求。由于 CVSS 向量显示攻击复杂度为高(AC:H)且需要高权限(PR:H),这表明利用该漏洞可能需要攻击者原本就具备对目标 PM 的某种交互历史或特定权限,或者需要诱导具备权限的用户执行特定操作。一旦利用成功,攻击者可绕过权限检查,导致高机密性和完整性的数据泄露。