PT-2026-24425 · Unknown · Parse Server

·

CVE-2026-30947

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 9.5.2-alpha.3 Versões do Parse Server anteriores a 8.6.16
Descrição O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, está suscetível a uma falha onde as permissões em nível de classe (CLP) não são aplicadas para assinaturas LiveQuery. Isso permite que clientes não autenticados ou não autorizados se inscrevam em qualquer classe habilitada para LiveQuery e recebam eventos em tempo real de todos os objetos, contornando as restrições de CLP. Consequentemente, dados destinados a serem restritos por CLP são expostos a assinantes não autorizados em tempo real. Todas as implantações do Parse Server que utilizam LiveQuery com permissões em nível de classe são potencialmente afetadas.
Recomendações Atualize para a versão 9.5.2-alpha.3 ou posterior do Parse Server. Atualize para a versão 8.6.16 ou posterior do Parse Server.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30947
CVE-2026-30947
GHSA-7CH5-98Q2-7289

Produtos afetados

Parse Server