HIGH🇬🇧 English

CVE-2026-55420

RCE via command injection przy przetwarzaniu plików PDF w Discourse

CVSS 7.5v3.1pub. 2026-07-09upd. 2026-07-14

Podatność w platformie Discourse umożliwia zdalne wykonanie kodu (RCE) na serwerze poprzez przesłanie spreparowanego pliku PDF. Dotyczy instalacji z określonymi niestandardowymi konfiguracjami i jest klasyfikowana jako command injection (CWE-78).

Pokaż oryginał (EN)

Discourse is an open-source discussion platform. Prior to 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5, under certain non-default configurations, processing of PDF uploads could be exploited to obtain RCE on the server. This issue is patched in 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5.

🤖 Analiza AI
Jak działa

W pewnych niestandardowych konfiguracjach Discourse mechanizm przetwarzania przesłanych plików PDF zawiera podatność typu command injection. Atakujący może dostarczyć specjalnie spreparowany plik PDF, którego przetwarzanie prowadzi do wykonania arbitralnych poleceń systemowych na serwerze. Wektor ataku jest sieciowy, wymaga jednak uwierzytelnienia (PR:L) oraz spełnienia dodatkowych warunków technicznych (AC:H).

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na przejęcie pełnej kontroli nad serwerem — możliwe jest odczytanie i modyfikacja danych oraz zakłócenie działania usługi (pełna triada CIA zagrożona).

Mitygacja

Należy zaktualizować Discourse do wersji 2026.6.0, 2026.5.1, 2026.4.2 lub 2026.1.5. Patche dostępne są w oficjalnym repozytorium GitHub projektu Discourse. Do czasu aktualizacji można rozważyć wyłączenie funkcjonalności przetwarzania przesłanych plików PDF, jeśli jest to możliwe w danej konfiguracji.

Kogo dotyczy

Discourse w wersjach wcześniejszych niż 2026.6.0, 2026.5.1, 2026.4.2 oraz 2026.1.5, działających w niestandardowych (non-default) konfiguracjach z włączonym przetwarzaniem plików PDF.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Discourse

    APP
    Discourse
    2026.6.02026.1.0 – 2026.1.5 (bez)2026.4.0 – 2026.4.2 (bez)2026.5.0 – 2026.5.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-36066CRITICAL9.1PL ✓ten sam produkt

Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora

CVE-2021-41163CRITICAL10.0PL ✓ten sam produkt

RCE w Discourse poprzez brak walidacji wartości subscribe_url

CVE-2026-55424HIGH7.4PL ✓ten sam produkt

XSS w Discourse via niezwalidowany 'featured link' tematu

CVE-2026-53963HIGH7.3PL ✓ten sam produkt

Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania

CVE-2026-27934HIGH8.7ten sam produkt

Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...