CVE-2026-33427Discourse 在特定版本前存在安全漏洞,未经身份验证的攻击者可利用此漏洞导致合法的授权页面显示攻击者控制的域名。该行为极易被用于辅助社会工程学攻击,诱导用户在看似合法的链接下访问恶意站点,从而窃取用户凭证或执行钓鱼攻击,对用户数据安全构成严重威胁。
该漏洞的核心技术原理在于 Discourse 在处理授权流程时,未对重定向目标参数进行严格的白名单校验。攻击者可以构造包含恶意重定向参数的 URL,利用 Discourse 的授权机制,将合法的授权页面上下文关联到攻击者控制的域名。当受害者点击该链接时,虽然初始请求指向 Discourse,但页面逻辑会引导用户或显示内容指向攻击者预设的站点。由于此过程发生在用户认为合法的授权交互中,利用了用户对 Discourse 品牌的信任,极大地降低了社会工程学攻击的难度。攻击者无需任何认证即可发起攻击,进而实施凭证窃取或恶意软件分发。