Discuz! X5.0 <=20260501 dbbak 权限绕过漏洞 (CVE-2026-49952)

北京赛克艾威科技有限公司 2026-06-16


  • 漏洞编号:CVE-2026-49952
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2026-06-16

漏洞描述

Discuz\! X5.0 是一款开源社区论坛软件。2026年6月披露该软件存在权限绕过漏洞,源于独立安装模式下多个组件共享同一加密密钥,破坏了密码学隔离边界。远程无需权限的攻击者可绕过数据库备份接口的身份认证,获取数据库全量备份,导致敏感信息泄漏。

修复建议

1. 升级至 20260510 或更新版本。 2. 利用安全组设置其仅对可信地址开放。

参考链接

http://seclists.org/fulldisclosure/2026/Jun/3

https://gitee.com/Discuz/DiscuzX/commit/9962dad52c4c6999dabaf91ecd70377c680ff3c6

https://karmainsecurity.com/chaining-bugs-in-discuz-from-race-condition-to-rce

https://karmainsecurity.com/KIS-2026-09

https://www.vulncheck.com/advisories/discuz-x5-0-authentication-bypass-via-dbbak-php-encryption-oracle

https://avd.aliyun.com/detail?id=AVD-2026-49952