Podatność w platformie Discourse umożliwia zdalne wykonanie kodu (RCE) na serwerze poprzez przesłanie spreparowanego pliku PDF. Dotyczy instalacji z określonymi niestandardowymi konfiguracjami i jest klasyfikowana jako command injection (CWE-78).
▸ Pokaż oryginał (EN)
Discourse is an open-source discussion platform. Prior to 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5, under certain non-default configurations, processing of PDF uploads could be exploited to obtain RCE on the server. This issue is patched in 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5.
W pewnych niestandardowych konfiguracjach Discourse mechanizm przetwarzania przesłanych plików PDF zawiera podatność typu command injection. Atakujący może dostarczyć specjalnie spreparowany plik PDF, którego przetwarzanie prowadzi do wykonania arbitralnych poleceń systemowych na serwerze. Wektor ataku jest sieciowy, wymaga jednak uwierzytelnienia (PR:L) oraz spełnienia dodatkowych warunków technicznych (AC:H).
Skuteczne wykorzystanie podatności pozwala atakującemu na przejęcie pełnej kontroli nad serwerem — możliwe jest odczytanie i modyfikacja danych oraz zakłócenie działania usługi (pełna triada CIA zagrożona).
Należy zaktualizować Discourse do wersji 2026.6.0, 2026.5.1, 2026.4.2 lub 2026.1.5. Patche dostępne są w oficjalnym repozytorium GitHub projektu Discourse. Do czasu aktualizacji można rozważyć wyłączenie funkcjonalności przetwarzania przesłanych plików PDF, jeśli jest to możliwe w danej konfiguracji.
Discourse w wersjach wcześniejszych niż 2026.6.0, 2026.5.1, 2026.4.2 oraz 2026.1.5, działających w niestandardowych (non-default) konfiguracjach z włączonym przetwarzaniem plików PDF.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HDiscourse
APPDiscourse2026.6.02026.1.0 – 2026.1.5 (bez)2026.4.0 – 2026.4.2 (bez)2026.5.0 – 2026.5.1 (bez)
Powiązane podatności
Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora
RCE w Discourse poprzez brak walidacji wartości subscribe_url
XSS w Discourse via niezwalidowany 'featured link' tematu
Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania
Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...