Discourse 是一个开源的讨论平台。在版本 2026.1.6、2026.5.2、2026.6.1 和 2026.7.0 之前,与私聊相关的 Discourse AI 审查项(reviewables)可能会出现在未参与该私聊的审核员的审查队列中。审查项可见性过滤机制未能将私聊相关审查项的限制应用于有权访问该私聊主题的受众,从而导致审核员能够查看本应保密的内容。根据可用的审查项操作权限,审核员还可能通过关闭相关主题或删除帖子等方式修改私聊内容。此漏洞的利用需要具备已认证的审核员账户以及一个已存在的、与私聊相关的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-91122 | 8.7 HIGH | Discourse 聊天消息总线向未授权用户发送只读消息漏洞 |
| CVE-2026-91123 | 7.2 HIGH | Discourse iframe源码路径遍历防护绕过漏洞 |
| CVE-2026-91133 | 6.5 MEDIUM | Discourse 上传路径LIKE元字符转义缺陷致信息泄露 |
| CVE-2026-91119 | 6.4 MEDIUM | Discourse mention URLs中的action_code_who编码漏洞 |
| CVE-2026-91134 | 5.4 MEDIUM | Discourse 若用户编码的 userinfo 绕过白名单,可阻止帖子iframe |
| CVE-2026-91120 | 5.4 MEDIUM | Discourse 视频通知邮件中存储的HTML注入漏洞 |
| CVE-2026-91121 | 5.0 MEDIUM | Discourse 聊天上传文件名在摘要中呈现为原始HTML漏洞 |
| CVE-2026-91132 | 4.3 MEDIUM | Discourse iframe通配符允许列表绕过漏洞 |
暂无评论