目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1310

100%

CVE-2026-44780— Discourse 分类队列审核者读取原始邮件漏洞

CVSS 4.3 · Medium EPSS 0.03% · P8

可能的 ATT&CK 技术 1AI

T1530 · Data from Cloud Storage

影响版本矩阵 3

厂商产品版本范围状态
discoursediscourse>= 2026.4.0-latest, < 2026.4.1affected
>= 2026.3.0-latest, < 2026.3.1affected
>= 2026.1.0-latest, < 2026.1.4affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-44780 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Discourse: Category queue reviewers can read raw incoming emails from queued posts
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Discourse is an open-source discussion platform. From versions 2026.1.0-latest to before 2026.1.4, 2026.3.0-latest to before 2026.3.1, and 2026.4.0-latest to before 2026.4.1, ReviewableQueuedPostSerializer unconditionally included payload["raw_email"] for posts that arrived via incoming email. Category moderation group members reaching the review queue could therefore read the full inbound email source (headers, sender trace, MUA, body) without being in view_raw_email_allowed_groups — the trust boundary that gates the dedicated raw-email endpoint. This issue has been patched in versions 2026.1.4, 2026.3.1, 2026.4.1, and 2026.5.0-latest.1.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
信息暴露
来源: 美国国家漏洞数据库 NVD

受影响产品

厂商产品影响版本CPE订阅
discoursediscourse >= 2026.4.0-latest, < 2026.4.1 -

二、漏洞 CVE-2026-44780 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-44780 的情报信息

登录查看更多情报信息。

CVE-2026-44780 厂商安全公告 (1)

同批安全公告 · discourse · 2026-06-12 · 共 11 条

CVE-2026-447867.5 HIGHDiscourse 公共聊天消息广播未限制聊天用户
CVE-2026-457756.8 MEDIUMDiscourse 多站点本地备份路径遍历致跨站备份访问漏洞
CVE-2026-447846.5 MEDIUMDiscourse 非管理员组群主可明文查看邮箱密码
CVE-2026-447835.4 MEDIUMDiscourse 回复私信使非私信用户创建仅限员工查看的私信帖子漏洞
CVE-2026-450855.3 MEDIUMDiscourse 聊天功能未授权访问与信息泄露漏洞
CVE-2026-472645.3 MEDIUMDiscourse 标签信息泄露受限标签组名
CVE-2026-472634.3 MEDIUMDiscourse webhook 事件重发时有效载荷泄露漏洞
CVE-2026-447794.3 MEDIUMDiscourse bot调试接口泄露隐私翻译审计日志
CVE-2026-447824.3 MEDIUMDiscourse 群体帖子序列化器通过反应帖子关联泄露隐藏全名漏洞
CVE-2026-447854.3 MEDIUMDiscourse AI提示可泄露回复帖子原始内容

IV. Related Vulnerabilities

V. Comments for CVE-2026-44780

暂无评论


发表评论