Discourse: Remote code execution via pdf uploads
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 0.6%
probabilidade de exploração
0.6%top 53% das CVEs
exploração observada
nãonenhuma fonte reporta
Discourse is an open-source discussion platform. Prior to 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5, under certain non-default configurations, processing of PDF uploads could be exploited to obtain RCE on the server. This issue is patched in 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
discourse · discourseReferências
https://github.com/discourse/discourse/commit/ca5a7e06167561928556afa2f237d67e459c6914https://github.com/discourse/discourse/releases/tag/v2026.1.5https://github.com/discourse/discourse/releases/tag/v2026.4.2https://github.com/discourse/discourse/releases/tag/v2026.5.1https://github.com/discourse/discourse/releases/tag/v2026.6.0https://github.com/discourse/discourse/security/advisories/GHSA-7wq5-jgww-5rw3