PT-2026-99303 · Unknown · Parse Server

·

CVE-2026-100632

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões 9.0.0 até 9.10.1-alpha.7 Parse Server versões anteriores a 8.6.89
Descrição O LiveQuery avalia a permissão de nível de classe protectedFields usando uma identidade de chamador incompletamente resolvida. Como as funções do assinante não são resolvidas e as assinaturas sem um token de sessão são redigidas contra uma identidade anônima, as máscaras de campo definidas para funções específicas, usuários autenticados ou usuários individuais não são aplicadas. Isso permite que assinantes autenticados recebam valores de campo que a API REST normalmente omitiria e possibilita o uso de campos mascarados para filtrar ou monitorar uma assinatura. Este problema afeta apenas classes com LiveQuery habilitado que definem protectedFields sob grupos de função, autenticados ou por usuário; as máscaras sob o grupo público (*) funcionam corretamente.
Recomendações Atualizar as versões 9.0.0 até 9.10.1-alpha.7 para a versão 9.10.1-alpha.8. Atualizar versões anteriores a 8.6.89 para a versão 8.6.89. Definir as máscaras de campo afetadas sob o grupo público (*). Desativar o LiveQuery para classes cujas permissões de nível de classe dependam de grupos protectedFields com escopo de função, autenticados ou por usuário.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100632
GHSA-9JPP-XHH6-75MF

Produtos afetados

Parse Server