PT-2026-99555 · Unknown · Parse Server

·

CVE-2026-101042

·

Publicado

2026-09-27

·

Atualizado

2026-10-05

CVSS v4.0

7.4

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões 9.0.0 até 9.10.1-alpha.9 Parse Server versões 8.0.2 até 8.6.90
Descrição Adaptadores de autenticação baseados em código para GitHub, Google Play Games, Instagram, LINE, LinkedIn, Microsoft, QQ, Spotify, WeChat e Weibo não verificam o código de autorização do cliente com o provedor externo quando os dados de autenticação são enviados com um nome de usuário e senha no endpoint de login. Isso permite que um usuário autenticado com baixos privilégios vincule uma identidade de provedor não verificada à sua conta sem contatar o provedor, possibilitando a falsificação de identidades externas. Além disso, um invasor pode sequestrar contas preventivamente ao reivindicar o ID de provedor de uma vítima que ainda não vinculou esse provedor, fazendo com que o login legítimo posterior da vítima seja resolvido para a conta do invasor. Este problema afeta apenas implantações que configuram os adaptadores de autenticação baseados em código afetados.
Recomendações Atualize o Parse Server para a versão 9.10.1-alpha.10 ou posterior. Atualize o Parse Server para a versão 8.6.91 ou posterior. Como medida paliativa temporária, desative os adaptadores de autenticação baseados em código afetados.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-101042
CVE-2026-101042
GHSA-MR43-W6C2-MVJQ

Produtos afetados

Parse Server