北京赛克艾威科技有限公司 2026-06-16
Discuz\! X5.0 是一款开源社区论坛软件。2026年6月披露该软件存在权限绕过漏洞,源于独立安装模式下多个组件共享同一加密密钥,破坏了密码学隔离边界。远程无需权限的攻击者可绕过数据库备份接口的身份认证,获取数据库全量备份,导致敏感信息泄漏。
1. 升级至 20260510 或更新版本。 2. 利用安全组设置其仅对可信地址开放。
http://seclists.org/fulldisclosure/2026/Jun/3
https://gitee.com/Discuz/DiscuzX/commit/9962dad52c4c6999dabaf91ecd70377c680ff3c6
https://karmainsecurity.com/chaining-bugs-in-discuz-from-race-condition-to-rce