
CVE-2026-28227 Discourse is an open source discussion platform. Prior to versions 2025.12.2, 2026.1.1, and 2026.2.0, TL4 users can publish topics into staff-only categories via the … https://www.cve.org/CVERecord?id=CVE-2026-28227
Post summary
CVE-2026-28227 reveals a privilege escalation flaw in Discourse that allows TL4 users to post in staff‑only categories. No PoC, exploit, patch, or active exploitation information is provided.

