Discourse隐藏帖版本信息泄露CVE-2026-59828
Discourse 是一款开源现代化社区论坛系统,采用GPL-2.0 开源协议,2013 年发布,替代 phpBB 等老式论坛,主打高质量深度讨论。
一、基本情况
Discourse 是个面向专业、大型社区的开源现代化论坛平台,自带完善防灌水与用户分级体系,适合搭建技术社区、产品售后问答板块。

Discourse 对服务器配置有一定要求,资源占用高,GitLab、Docker、Mozilla、Figma等大厂官方社区都在用,可自建部署或官方托管。
栋科技漏洞库关注到 Discourse 隐藏帖子版本信息泄露漏洞,该漏洞现在已经被追踪为CVE-2026-59828,漏洞的CVSS 3.X评分为5.3。
二、漏洞分析
CVE-2026-59828漏洞是存在于 Discourse 多个版本中的漏洞,触发条件为非管理员用户访问被隐藏版本相邻的可见版本修订历史接口。
其源于PostRevisionSerializer 在序列化帖子历史版本时仅判断当前版本自身的 hidden 状态,未结合相邻的可见版本进行可见性检查。
导致普通用户请求 /posts/:id/revisions/:revision_number.json 时,可借助相邻可见版本的 diff 字段:
body_changes、title_changes、tags_changes、category_id_changes、locale_changes、wiki_changes、post_type_changes、
reply_to_post_number_changes、user_changes 等还原被隐藏的相邻版本编辑内容,造成对受限版本正文与元数据非授权信息泄露。
三、影响范围
Discourse<2026.4.2
Discourse<2026.5.1
Discourse<2026.1.5
Discourse<2026.6.0
四、修复建议
Discourse ≥ 2026.4.2
Discourse ≥ 2026.5.1
Discourse ≥ 2026.1.5
Discourse ≥ 2026.6.0
五、参考链接
管理员已设置登录后刷新可查看