PT-2026-29335 · Unknown+2 · Parse Server+2

·

CVE-2026-34784

·

Publicado

2026-03-31

·

Atualizado

2026-07-24

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions Parse Server versões anteriores a 8.6.71 e 9.7.1-alpha.1
Description Parse Server, um backend de código aberto que pode ser implantado em infraestruturas Node.js, é afetado por uma falha em que downloads de arquivos via requisições HTTP Range ignoram o gatilho afterFind(Parse.File) e seus validadores em adaptadores de armazenamento que suportam streaming, como o adaptador GridFS padrão. Essa ignorância permite o acesso a arquivos que deveriam ser protegidos pela lógica de autorização do gatilho afterFind ou por validadores integrados como requireUser.
Recommendations Atualize para a versão 8.6.71 ou posterior do Parse Server. Atualize para a versão 9.7.1-alpha.1 ou posterior do Parse Server.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-34784
CVE-2026-34784
GHSA-HPM8-9QX6-JVWV

Produtos afetados

Gridfs
Node.Js
Parse Server