PT-2026-24457 · Unknown · Parse Server

·

CVE-2026-30966

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 9.5.2-alpha.7 Versões do Parse Server anteriores a 8.6.20
Descrição As tabelas internas do Parse Server, que armazenam mapeamentos de campos de Relação, podem ser acessadas diretamente via API REST ou API GraphQL por qualquer cliente usando apenas a chave de aplicação. Nenhuma chave mestre é necessária. Um atacante pode criar, ler, atualizar ou excluir registros em qualquer tabela de relacionamento interna. Explorar isso permite ao atacante inserir-se em qualquer Role do Parse, obtendo todas as permissões associadas a essa função, incluindo acesso completo de leitura, escrita e exclusão a classes protegidas por Permissões de Nível de Classe (CLP) baseadas em função. A escrita em qualquer tabela desse tipo que sustenta um campo de Relação usado na CLP de pointerFields contorna esse controle de acesso. Os endpoints de API afetados são a API REST e a API GraphQL. O parâmetro vulnerável é a chave de aplicação.
Recomendações Atualize o Parse Server para a versão 9.5.2-alpha.7 ou posterior. Atualize o Parse Server para a versão 8.6.20 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30966
CVE-2026-30966
GHSA-5F92-JRQ3-28RC

Produtos afetados

Parse Server