PT-2026-64285 · Unknown · Parse Server

·

CVE-2026-66008

·

Publicado

2026-07-24

·

Atualizado

2026-07-27

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões 9.0.0 até 9.10.0-alpha.5 Parse Server versões 8.2.2 até 8.6.86
Descrição Existe um problema onde nomes de classes de destino de Pointer e Relation são expostos por meio de mensagens de erro de validação e coerção de entrada do GraphQL. Isso ocorre quando a introspecção pública do esquema está desativada através da variável graphQLPublicIntrospection. Como esses erros são gerados antes da autenticação, autorização ou execução de resolvers, um cliente não autenticado que possua o ID público do aplicativo pode disparar erros em campos Pointer ou Relation para reconstruir nomes de classes de esquema ocultos. Isso ignora parcialmente as proteções de ocultação de esquema, embora apenas metadados do esquema sejam expostos, sem a divulgação de dados de objetos, credenciais ou registros de usuários.
Recomendações Atualize o Parse Server para a versão 9.10.0-alpha.6 ou posterior. Atualize o Parse Server para a versão 8.6.87 ou posterior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66008
GHSA-R2G6-4F6J-F6RF

Produtos afetados

Parse Server