PT-2026-23438 · Unknown · Parse Server

Asukachloe

+1

·

Publicado

2026-03-05

·

Atualizado

2026-03-11

·

CVE-2026-29182

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 8.6.4 Versões do Parse Server anteriores a 9.4.1-alpha.3
Descrição Implantações do Parse Server que utilizam a opção readOnlyMasterKey estão suscetíveis a modificações não autorizadas. A readOnlyMasterKey destina-se a conceder acesso somente leitura, mas certos endpoints incorretamente permitem operações de mutação ao usar esta chave. Isso permite que um atacante que possui a readOnlyMasterKey crie, modifique e exclua Cloud Hooks e inicie Cloud Jobs, potencialmente levando à exfiltração de dados. Os endpoints vulneráveis processam incorretamente a readOnlyMasterKey para operações que deveriam ser restritas. A variável readOnlyMasterKey é usada indevidamente nas verificações de autorização.
Recomendações Versões do Parse Server anteriores a 8.6.4 devem ser atualizadas para a versão 8.6.4 ou posterior. Versões do Parse Server anteriores a 9.4.1-alpha.3 devem ser atualizadas para a versão 9.4.1-alpha.3 ou posterior. Se a atualização não for possível imediatamente, certifique-se de que o valor da readOnlyMasterKey não seja compartilhado com partes não confiáveis.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-29182
CVE-2026-29182
GHSA-VC89-5G3R-CMHH

Produtos afetados

Parse Server