PT-2026-56607 · Unknown · Parse Server
CVE-2026-57481
·
Publicado
2026-06-19
·
Atualizado
2026-07-14
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Parse Server versões anteriores a 9.9.1-alpha.13
Parse Server versões anteriores a 8.6.83
Description
Um assinante do LiveQuery pode receber valores de campos de objetos que não tem autorização para ler. Isso ocorre quando uma única operação de salvamento altera simultaneamente um campo do objeto e as permissões de leitura da Lista de Controle de Acesso (ACL) do assinante, fazendo com que os eventos de saída (leave) e entrada (enter) incluam um estado de objeto incorreto.
Recommendations
Atualize para a versão 9.9.1-alpha.13 ou posterior.
Atualize para a versão 8.6.83 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parse Server