Перейти к содержимому
Noroxi
CVE-2026-26077· NVD / CVE Program· CNA GitHub_M

Discourse doesn't ensure webhooks require a token

Discourse is an open source discussion platform. Prior to versions 2025.12.2, 2026.1.1, and 2026.2.0, several webhook endpoints (SendGrid, Mailjet, Mandrill, Postmark, SparkPost) in the `WebhooksController` accepted requests without a valid authentication token when no token was configured. This allowed unauthenticated attackers to forge webhook payloads and artificially inflate user bounce scores, potentially causing legitimate user emails to be disabled. The Mailpace endpoint had no token validation at all. Starting in versions 2025.12.2, 2026.1.1, and 2026.2.0, all webhook endpoints reject requests with a 406 response when no authentication token is configured. As a workaround, ensure that webhook authentication tokens are configured for all email provider integrations in site settings (e.g., `sendgrid_verification_key`, `mailjet_webhook_token`, `postmark_webhook_token`, `sparkpost_webhook_token`). There's no current workaround for mailpace before getting this fix.

СредняяCVSS 6.5 · v3.1—Эксплойта нет Исправление не зафиксировано
Опубликовано
26 февр. 2026 г.
Обновлено
17 июн. 2026 г.
EPSS
0,4 % · 36-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

26

Наблюдать

Пока низкий приоритет.

CVSS
26 / 40 · 6.5 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,4 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
да
Техническое влияние
частичное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
—
CNA · GitHub_M
6,5
NVD ещё не выставил свою оценку; показана оценка CNA.

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Затронутые системы

ВендорПродукт
discoursediscourse

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • discourse discourseдо 2025.12.0
  • discourse discourse2026.1.0 и новее · до 2026.1.1
  • discourse discourse2026.2.0

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.

  • discourse discourse

    • < 2025.12.2, >= 2026.1.0-latest, < 2026.1.1, >= 2026.2.0-latest, < 2026.2.0затронута

Тот же продукт

discourse: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2021-41163RCE via malicious SNS subscription payload
    45В плане
  • CVE-2025-68662FinalDestination hostname matching allows SSRF protection bypass
    39Наблюдать
  • CVE-2023-47121Discourse SSRF vulnerability in Embedding
    39Наблюдать
  • CVE-2026-55674Discourse: Cache poisoning/XSS via color scheme cookies
    37Наблюдать
  • CVE-2026-53963Discourse: Stored-XSS in 2FA delete confirmation modal
    36Наблюдать
  • CVE-2024-49765Bypass of Discourse Connect using other login paths if enabled in Discourse
    36Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

  • CVE-2024-45051с разницей 507 дн.Bypass of email address validation via encoded email addresses in Discourse
    32Наблюдать

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

  • CVE-2025-68662с разницей 29 дн.FinalDestination hostname matching allows SSRF protection bypass
    39Наблюдать
  • CVE-2026-45775с разницей 106 дн.Discourse: Cross-site backup access via path traversal in multisite local backups
    27Наблюдать
  • CVE-2026-33185с разницей 33 дн.Discourse: Group SMTP test endpoint susceptible to SSRF
    21Наблюдать
  • CVE-2026-27149с разницей 0 дн.Discourse has SQL injection in PM tag filtering
    19Наблюдать

Охват bug bounty

Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
нет
Целостность
низкое · данные или конфигурация могут быть изменены
Доступность
низкое · работа сервиса может быть нарушена
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Нет
Влияние на целостность
Низкое
Влияние на доступность
Низкое

Класс уязвимости (CWE)

CWE-287 · Improper Authentication

Вектор CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L

nvd-secondary

Первопричина

Аутентификация добавляется к каждому маршруту по отдельности, а не обеспечивается централизованно. Если маршрут, добавленный позже, обходит общий промежуточный обработчик, проверка сессии для него не выполняется вовсе.

Ошибка в коде

Весь класс CWE-287

Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.

Уязвимый код

ts
app.use("/admin", requireSession, adminRouter);
// Добавленный позже маршрут обходит обработчикapp.post("/admin-api/config", updateConfig);

Исправленный код

ts
const admin = express.Router();admin.use(requireSession, requireRole("admin"));
admin.post("/config", updateConfig);app.use("/admin", admin);

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.

Источники

Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

Все записи