PT-2026-24427 · Unknown+2 · Parse Server+2

·

CVE-2026-30949

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 9.5.2-alpha.5 Versões do Parse Server anteriores a 8.6.18
Descrição O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, contém uma falha em seu adaptador de autenticação Keycloak. Especificamente, o adaptador falha ao validar a claim azp (parte autorizada) dentro dos tokens de acesso do Keycloak em relação ao client-id esperado. Isso permite que um token de acesso válido de uma aplicação cliente diferente dentro do mesmo realm do Keycloak seja usado para autenticação, potencialmente levando à tomada de conta entre aplicações. Implantações que utilizam o adaptador de autenticação Keycloak com realms do Keycloak multi-cliente são suscetíveis. O problema afeta todas as implantações do Parse Server que usam o adaptador de autenticação Keycloak com um realm do Keycloak que possui múltiplas aplicações cliente.
Recomendações Atualize para a versão 9.5.2-alpha.5 ou posterior do Parse Server. Atualize para a versão 8.6.18 ou posterior do Parse Server.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30949
CVE-2026-30949
GHSA-48MH-J4P5-7J9V

Produtos afetados

Keycloak
Node.Js
Parse Server