Sceawere
Vulnerability Detail
CVE-2026-72723UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Discourse Information Disclosure Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.3
- Creation Date
- 3h ago
- Vendor
- discourse
- Product
- discourse
- Attack Type
- CWE-862: Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Discourse is an open-source discussion platform. Prior to 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0, SiteSerializer.anonymous_default_navigation_menu_tags serializes tags from SiteSetting.default_navigation_menu_tags without applying DiscourseTagging.filter_visible for the anonymous viewer. An unauthenticated user can retrieve restricted tag names and descriptions through /site.json when those tags are limited by inaccessible categories, category tag groups, or tag-group permissions. This issue is fixed in versions 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.3",
"pubDate": "2026-08-10T16:19:49.667Z",
"pubdate": "2026-08-10T16:19:49.667Z",
"executiveSummary": "An information disclosure vulnerability affects the Discourse discussion platform prior to versions 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0. The vulnerability stems from improper access control enforcement within the site serialization logic, specifically failing to filter sensitive tag data for anonymous viewers. Unauthenticated attackers can exploit this flaw to retrieve restricted tag names and descriptions that should otherwise be hidden due to category restrictions, category tag groups, or explicit tag-group permissions. The risk implication includes unauthorized exposure of sensitive metadata regarding restricted site topics and organizational categorization. Exploitation requires network access to the target instance via HTTP requests targeting the publicly exposed endpoint without requiring any authentication credentials or elevated privileges.",
"technicalDetails": "The root cause of the vulnerability resides in the SiteSerializer.anonymous_default_navigation_menu_tags method within the Discourse application logic. During the serialization process for site configuration data, this component serializes tags derived directly from the SiteSetting.default_navigation_menu_tags setting without applying the necessary DiscourseTagging.filter_visible validation checks tailored for anonymous viewers. Consequently, permission boundaries enforced by inaccessible categories, category tag groups, and strict tag-group permissions are bypassed during the serialization routine.\nThe vulnerable component is the site configuration serialization subsystem responsible for rendering output delivered to clients interacting with the /site.json endpoint. Affected software versions comprise all installations of Discourse prior to patches 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0. The attack vector is completely network-based and accessible via standard web requests.\nThe step-by-step attack flow proceeds as follows: First, an unauthenticated attacker crafts an HTTP GET request directed at the /site.json endpoint of a vulnerable Discourse instance. Second, the server invokes the site serializer to compile application metadata, including navigation menu tags configured in SiteSetting.default_navigation_menu_tags. Third, because the serialization method omits the DiscourseTagging.filter_visible security filter for unauthenticated users, the system includes restricted tags associated with private or permission-locked categories and tag groups in the JSON response. Finally, the attacker receives the payload containing unauthorized tag names and descriptions, enabling reconnaissance against restricted content structures on the platform without holding any user privileges or authentication tokens."
}