PT-2026-21837 · Parse · Parse-Dashboard

·

CVE-2026-27609

·

Publicado

2026-02-25

·

Atualizado

2026-02-25

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Dashboard de 7.3.0-alpha.42 a 9.0.0-alpha.7
Descrição O endpoint da API do Agente de IA do Parse Dashboard (POST /apps/:appId/agent) não possui proteção contra Cross-Site Request Forgery (CSRF). Um atacante pode criar uma página web maliciosa que, ao ser visitada por um usuário autenticado do dashboard, envia solicitações para o endpoint do agente usando a sessão da vítima. A correção na versão 9.0.0-alpha.8 adiciona middleware CSRF ao endpoint do agente e incorpora um token CSRF na página do dashboard.
Recomendações Versões 7.3.0-alpha.42 a 9.0.0-alpha.7: Remova o bloco de configuração agent da configuração do seu dashboard.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27609
GHSA-3534-XP88-25RC

Produtos afetados

Parse-Dashboard