CVE-2026-72721
Discourse: Onebox Domain Blocklist Bypass via Case-Sensitive Comparison
Description
Discourse is an open-source discussion platform. Prior to 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0, Onebox::DomainChecker.is_blocked? compares hostnames and SiteSetting.blocked_onebox_domains entries case-sensitively, allowing an attacker to bypass configured Onebox domain restrictions by changing character casing in a redirect target hostname. This issue is fixed in versions 2026.1.6, 2026.5.2, 2026.6.1, and 2026.7.0.
No summary for this CVE yet.
CVSS Vector Breakdown
Exploitability
AV:NAttack VectorNetwork
AC:LAttack ComplexityLow
PR:NPrivileges RequiredNone
UI:NUser InteractionNone
Scope
S:UScopeUnchanged
Impact
C:LConfidentialityLow
I:NIntegrityNone
A:NAvailabilityNone
Weaknesses
Affected Products
discourse
commercial·USaka discourse.org
Exploitability
No known exploits, KEV entries, or remediation guidance available for this vulnerability yet.
References
https://github.com/discourse/discourse/commit/a3e10759fef47f03d450649bb51d9e84f4c68b8f
github.com
https://github.com/discourse/discourse/commit/c2eb6b0e5597d6f28f4be739b83300bc9c69e3cd
github.com
https://github.com/discourse/discourse/commit/caa615c371b1696982ee11ac8f3558f0f8ced584
github.com
and 6 more references View all →
Unlock Complete Vulnerability Intelligence
Get the full picture for CVE-2026-72721 and every CVE in our database. Create a free account — no credit card required.
Create Free AccountPlain-language analysis
Impact assessment and exploitation scenario in plain English
Attack graph visualization
Interactive attack path and kill chain mapping
Exploit details & PoC links
ExploitDB, Metasploit, GitHub PoCs with direct links
Nuclei scanner templates
Ready-to-use vulnerability scanner templates
Full remediation guide
Patch instructions, workarounds, and compliance impact
Interactive AI chat
Ask questions about this vulnerability in natural language
Related vulnerabilities
Semantically similar CVEs and attack patterns
REST API & MCP access
Integrate vulnerability data into your workflows
