漏洞概述 标题: SECURITY: Reviewable conversations expose post-voting flag PM excerpts to category moderators outside the PM - #41527 描述: 该漏洞涉及在可审查对话中,通过确保伴侣对话仅在查看者有权查看底层主题时才序列化,防止未经授权访问私有消息摘录。补丁还确保类别管理员通过包括私有消息收件人列表中的相关管理组,获得对投票后标志对话的合法访问权限。 影响范围 影响对象: 类别管理员(category moderators) 具体影响: 类别管理员可能会看到他们不应该看到的私有消息摘录,尤其是在投票后标志的对话中。 修复方案 修复措施: 通过确保伴侣对话仅在查看者有权查看底层主题时才序列化,防止未经授权访问私有消息摘录。补丁还确保类别管理员通过包括私有消息收件人列表中的相关管理组,获得对投票后标志对话的合法访问权限。 补丁链接: Patch Triage 提交者: janzeniisaac 合并时间: Jul 7, 2026 POC代码/利用代码 页面中未提供具体的POC代码或利用代码。 其他信息 参与者: janzeniisaac, discoursebot, pmusara 标签: discourse-post-voting 里程碑: 无 开发状态: 成功合并此拉取请求可能会关闭这些问题。 总结 该漏洞涉及私有消息摘录的访问控制问题,可能导致类别管理员看到不应看到的私有消息。修复方案通过确保伴侣对话仅在查看者有权查看底层主题时才序列化,并包括私有消息收件人列表中的相关管理组,来解决这一问题。