---
id: CVE-2026-32615
title: Discourse is an open-source discussion platform
summary: >-
  Discourse is an open-source discussion platform. From versions 2026.1.0-latest
  to before 2026.1.3, 2026.2.0-latest to before 2026.2.2, and 2026.3.0-latest to
  before 2026.3.0, category group moderators could perform privileged actions on
  …
severity: medium
cvss: 5.4
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N'
cwe:
  - CWE-285
vendor: discourse
product: discourse
affected:
  - 'discourse >= 2026.1.0, < 2026.1.3'
  - 'discourse >= 2026.2.0, < 2026.2.2'
  - discourse = 2026.3.0
patched:
  - discourse 2026.2.2
published: '2026-03-31'
updated: '2026-07-24'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-32615'
references:
  - url: >-
      https://github.com/discourse/discourse/commit/5a00b47523ec70cbb6e8efc3ac7677cc0a91448b
    label: security-advisories@github.com
  - url: >-
      https://github.com/discourse/discourse/security/advisories/GHSA-pr9m-5hpq-wc57
    label: security-advisories@github.com
tags:
  - nvd
epss: 0.00256
epssPercentile: 0.15343
ingestedAt: '2026-07-24T20:38:03.411Z'
---

## Overview

Discourse is an open-source discussion platform. From versions 2026.1.0-latest to before 2026.1.3, 2026.2.0-latest to before 2026.2.2, and 2026.3.0-latest to before 2026.3.0, category group moderators could perform privileged actions on topics inside private categories they did not have read access to. This issue has been patched in versions 2026.1.3, 2026.2.2, and 2026.3.0.

## Affected

- `discourse >= 2026.1.0, < 2026.1.3`
- `discourse >= 2026.2.0, < 2026.2.2`
- `discourse = 2026.3.0`

## Remediation

Upgrade past the affected range:

- `discourse 2026.2.2`
