PT-2026-48960 · Unknown · Parse Server

CVE-2026-53724

·

Publicado

2026-06-12

·

Atualizado

2026-06-19

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:N/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões anteriores a 8.6.79 Parse Server versões anteriores a 9.9.1
Description A lista de bloqueio de extensões de upload de arquivos padrão pode ser burlada ao adicionar um ponto final ao nome de um arquivo com uma extensão que normalmente seria bloqueada. Isso faz com que o analisador de extensões extraia uma string vazia, ignorando a verificação da lista de bloqueio e permitindo que um Content-Type controlado pelo invasor seja encaminhado para o adaptador de armazenamento. Adaptadores de armazenamento que persistem e servem o Content-Type fornecido, como S3 ou GCS, podem servir o arquivo com um tipo ativo, como image/svg+xml, resultando em Cross-Site Scripting (XSS) armazenado, que é uma vulnerabilidade onde scripts maliciosos são armazenados permanentemente no servidor alvo e executados no navegador da vítima quando esta abre a URL do arquivo.
Recommendations Atualize para a versão 8.6.79 ou posterior. Atualize para a versão 9.9.1 ou posterior.

Exploit

Correção

Unrestricted File Upload

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-53724
CVE-2026-53724
GHSA-7WQV-XJF3-X35V

Produtos afetados

Parse Server