PT-2026-21838 · Parse · Parse-Dashboard

·

CVE-2026-27610

·

Publicado

2026-02-25

·

Atualizado

2026-02-25

CVSS v4.0

7.0

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Dashboard de 7.3.0-alpha.42 a 9.0.0-alpha.7
Descrição O componente ConfigKeyCache dentro do Parse Dashboard utiliza incorretamente a mesma chave de cache tanto para a chave mestra quanto para a chave mestra somente leitura ao resolver chaves do tipo função. Isso pode resultar em um usuário somente leitura obtendo acesso à chave mestra completa, ou um usuário comum recebendo a chave mestra somente leitura em cache sob condições específicas de temporização. Para mitigar isso, evite usar chaves mestras do tipo função ou remova o bloco de configuração agent da configuração do seu dashboard.
Recomendações Atualize para a versão 9.0.0-alpha.8 ou posterior. Evite usar chaves mestras do tipo função. Remova o bloco de configuração agent da configuração do seu dashboard.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27610
GHSA-JHP4-JVQ3-W5XR

Produtos afetados

Parse-Dashboard