PT-2026-21836 · Parse · Parse-Dashboard

·

CVE-2026-27608

·

Publicado

2026-02-25

·

Atualizado

2026-03-02

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Dashboard de 7.3.0-alpha.42 até 9.0.0-alpha.7
Descrição O Parse Dashboard, um painel independente para gerenciar aplicativos do Parse Server, contém um problema onde o endpoint da API do Agente de IA (POST /apps/:appId) não possui verificações de autorização adequadas. Usuários autenticados com acesso a aplicativos específicos podem acessar o endpoint do agente de qualquer outro aplicativo modificando o appId na URL. Usuários somente leitura recebem a master key completa em vez da master key somente leitura, permitindo-lhes realizar operações de gravação e exclusão incluindo permissões de gravação no corpo da requisição. Apenas painéis com a configuração agent habilitada são afetados.
Recomendações Atualize para a versão 9.0.0-alpha.8 ou posterior. Como solução alternativa, remova o bloco de configuração agent da configuração do seu painel.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27608
GHSA-CVWJ-6C9H-JG6V

Produtos afetados

Parse-Dashboard