PT-2026-29278 · Unknown · Parse Server

·

CVE-2026-34574

·

Publicado

2026-03-31

·

Atualizado

2026-04-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões anteriores a 8.6.69 e 9.7.0-alpha.14
Descrição Um usuário autenticado pode ignorar a proteção de imutabilidade nos campos de sessão (expiresAt, createdWith) enviando um valor nulo em uma solicitação PUT para o endpoint de atualização da sessão. Isso permite anular o tempo de expiração da sessão, tornando-a válida indefinidamente e ignorando as políticas de duração da sessão configuradas. As verificações de proteção baseadas em truthiness foram substituídas por verificações de presença de chave que rejeitam qualquer valor para campos de sessão protegidos, incluindo nulo.
Recomendações Atualize para a versão 8.6.69 ou 9.7.0-alpha.14.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-34574
CVE-2026-34574
GHSA-F6J3-W9V3-CQ22

Produtos afetados

Parse Server