目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-32099— Discourse 信息泄露漏洞

CVSS 4.3 · Medium EPSS 0.01% · P2
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-32099の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Discourse prevents hidden profile data leak via user onebox
ソース: NVD (National Vulnerability Database)
脆弱性説明
Discourse is an open-source discussion platform. Prior to versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2, when a user has `hide_profile` enabled, their bio, location, and website were still exposed through the user onebox preview. An authenticated user could request a onebox for a hidden user's profile URL and receive their hidden profile fields (bio, location, website) in the response. Versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 contain a patch. No known workarounds are available.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
信息暴露
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Discourse 信息泄露漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Discourse是Discourse开源的一套开源的社区讨论平台。该平台包括社区、电子邮件和聊天室等功能。 Discourse 2026.3.0-latest.1之前版本、2026.2.1之前版本和2026.1.2之前版本存在信息泄露漏洞,该漏洞源于用户隐藏配置文件信息泄露,可能导致经过身份验证的用户获取隐藏用户的个人资料字段。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
discoursediscourse >= 2026.1.0-latest, < 2026.1.2 -

II. CVE-2026-32099の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-32099のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · discourse · 2026-03-19 · 17 CVEs total

CVE-2026-333556.5 MEDIUMDiscourse filters whisper posts from private-posts feed
CVE-2026-334105.4 MEDIUMDiscourse hardens chat DM channel creation and expansion
CVE-2026-274545.3 MEDIUMDiscourse has check revision visibility on posts endpoint
CVE-2026-333954.4 MEDIUMDiscourse has stored click‑based XSS via Graphviz SVG javascript: links
CVE-2026-333934.3 MEDIUMDiscourse fixes loose hostname matching in spam host allowlist
CVE-2026-271664.1 MEDIUMDiscourse vulnerable to HTML injection via prohibited iframe URLs
CVE-2026-333942.7 LOWDiscourse leaks PM post edits to moderators
CVE-2026-334082.2 LOWDiscourse has Improper Authorization in "Post Edits" Report For Moderators
CVE-2026-27491Discourse has a bypass of official warnings messages by non-staff users
CVE-2026-27570Discourse Vulnerable to Stored XSS via Shared AI Conversation Onebox
CVE-2026-27740Discourse has Stored XSS in AI Triage Automation
CVE-2026-27934Discourse leaks private topic title and post excerpt via user action API endpoint
CVE-2026-27935Discourse leaks private topic metadata to non-authorized users
CVE-2026-27936Discourse discloses restricted post-action counts to non-privileged users
CVE-2026-29072Discourse missing permission check for policy creation in discourse-policy
CVE-2026-28282Discourse vulnerable to group membership addition permission bypass via discourse-policy p

IV. 関連脆弱性

V. CVE-2026-32099へのコメント

まだコメントはありません


コメントを残す