Unknown · Parse Server · CVE-2026-101042
**Nome do Software Vulnerável e Versões Afetadas**
Parse Server versões 9.0.0 até 9.10.1-alpha.9
Parse Server versões 8.0.2 até 8.6.90
**Descrição**
Adaptadores de autenticação baseados em código para GitHub, Google Play Games, Instagram, LINE, LinkedIn, Microsoft, QQ, Spotify, WeChat e Weibo não verificam o código de autorização do cliente com o provedor externo quando os dados de autenticação são enviados com um nome de usuário e senha no endpoint de login. Isso permite que um usuário autenticado com baixos privilégios vincule uma identidade de provedor não verificada à sua conta sem contatar o provedor, possibilitando a falsificação de identidades externas. Além disso, um invasor pode sequestrar contas preventivamente ao reivindicar o ID de provedor de uma vítima que ainda não vinculou esse provedor, fazendo com que o login legítimo posterior da vítima seja resolvido para a conta do invasor. Este problema afeta apenas implantações que configuram os adaptadores de autenticação baseados em código afetados.
**Recomendações**
Atualize o Parse Server para a versão 9.10.1-alpha.10 ou posterior.
Atualize o Parse Server para a versão 8.6.91 ou posterior.
Como medida paliativa temporária, desative os adaptadores de autenticação baseados em código afetados.