CVE-2026-33427

Discourse is an open-source discussion platform. Prior to versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2, an unauthenticated attacker can cause a legitimate Discourse authorization page to display an attacker-controlled domain, facilitating social engineering attacks against users. Versions 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 contain a patch. No known workarounds are available.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:*
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:*
cpe:2.3:a:discourse:discourse:2026.3.0:*:*:*:latest:*:*:*

History

17 Jun 2026, 10:37

Type Values Removed Values Added
Summary
  • (es) Discourse es una plataforma de discusión de código abierto. Antes de las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2, un atacante no autenticado puede hacer que una página legítima de autorización de Discourse muestre un dominio controlado por el atacante, facilitando ataques de ingeniería social contra los usuarios. Las versiones 2026.3.0-latest.1, 2026.2.1 y 2026.1.2 contienen un parche. No hay soluciones alternativas conocidas disponibles.

24 Mar 2026, 19:46

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
CPE cpe:2.3:a:discourse:discourse:2026.3.0:*:*:*:latest:*:*:*
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:*
References () https://github.com/discourse/discourse/security/advisories/GHSA-9vhg-2mx3-mqfr - () https://github.com/discourse/discourse/security/advisories/GHSA-9vhg-2mx3-mqfr - Vendor Advisory
First Time Discourse
Discourse discourse

21 Mar 2026, 00:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-21 00:16

Updated : 2026-06-17 10:37


NVD link : CVE-2026-33427

Mitre link : CVE-2026-33427

CVE.ORG link : CVE-2026-33427


JSON object : View

Products Affected

discourse

  • discourse
CWE
CWE-862

Missing Authorization