Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Mr-Pentestguy

#41095de 57,582
7.4CVSS total
Vulnerabilidades · 1
PT-2026-99555
7.4
2026-09-27
Unknown · Parse Server · CVE-2026-101042
**Nome do Software Vulnerável e Versões Afetadas** Parse Server versões 9.0.0 até 9.10.1-alpha.9 Parse Server versões 8.0.2 até 8.6.90 **Descrição** Adaptadores de autenticação baseados em código para GitHub, Google Play Games, Instagram, LINE, LinkedIn, Microsoft, QQ, Spotify, WeChat e Weibo não verificam o código de autorização do cliente com o provedor externo quando os dados de autenticação são enviados com um nome de usuário e senha no endpoint de login. Isso permite que um usuário autenticado com baixos privilégios vincule uma identidade de provedor não verificada à sua conta sem contatar o provedor, possibilitando a falsificação de identidades externas. Além disso, um invasor pode sequestrar contas preventivamente ao reivindicar o ID de provedor de uma vítima que ainda não vinculou esse provedor, fazendo com que o login legítimo posterior da vítima seja resolvido para a conta do invasor. Este problema afeta apenas implantações que configuram os adaptadores de autenticação baseados em código afetados. **Recomendações** Atualize o Parse Server para a versão 9.10.1-alpha.10 ou posterior. Atualize o Parse Server para a versão 8.6.91 ou posterior. Como medida paliativa temporária, desative os adaptadores de autenticação baseados em código afetados.