Discourseにおける情報漏えいに関する脆弱性
タイトル Discourseにおける情報漏えいに関する脆弱性
概要

Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.4未満、2026.3.0-latestから2026.3.1未満、および2026.4.0-latestから2026.4.1未満の間、必ずしも管理者やモデレーターでないグループ所有者がグループの履歴ログ(/groups/:name/logs.json)を通じてグループの送信メールおよびSMTP資格情報をプレーンテキストで閲覧できました。影響を受けるフィールドはemail_password、email_username、smtp_server、smtp_port、smtp_ssl_modeです。最も機密性の高い項目はSMTPパスワードであり、所有者はこれを利用してDiscourseの外部からグループになりすましてメールを送信することが可能でした。この問題はグループごとにSMTP資格情報を設定し、資格情報にアクセスすべきでないユーザーにグループ所有権を付与しているサイトに影響を及ぼします。この問題はバージョン2026.1.4、2026.3.1、2026.4.1、および2026.5.0-latest.1で修正されています。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月12日0:00
登録日 2026年6月22日11:36
最終更新日 2026年6月22日11:36
CVSS3.0 : 警告
スコア 6.5
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
影響を受けるシステム
Discourse
Discourse 2026.1.0 以上 2026.1.4 未満
Discourse 2026.1.0 未満
Discourse 2026.3.0 以上 2026.3.1 未満
Discourse 2026.4.0 以上 2026.4.1 未満
Discourse 2026.5.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月22日]
  掲載
2026年6月22日11:36

NVD脆弱性情報
CVE-2026-44784
概要

Discourse is an open-source discussion platform. From versions 2026.1.0-latest to before 2026.1.4, 2026.3.0-latest to before 2026.3.1, and 2026.4.0-latest to before 2026.4.1, group owners who are not necessarily admins or moderators can view a group's outgoing email/SMTP credentials in plaintext via the group history log (/groups/:name/logs.json). Affected fields: email_password, email_username, smtp_server, smtp_port, smtp_ssl_mode. The most sensitive item is the SMTP password, which an owner could use to send mail as the group from outside Discourse. This impacts sites that have configured per-group SMTP credentials and granted group ownership to users who should not have access to those credentials. This issue has been patched in versions 2026.1.4, 2026.3.1, 2026.4.1, and 2026.5.0-latest.1.

公表日 2026年6月13日6:16
登録日 2026年6月14日4:11
最終更新日 2026年6月16日5:58
関連情報、対策とツール
共通脆弱性一覧