PT-2026-23873 · Unknown · Parse Server

Fancymalware

·

Publicado

2026-03-07

·

Atualizado

2026-03-11

·

CVE-2026-30850

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 8.6.9 Versões do Parse Server anteriores a 9.5.0-alpha.9
Descrição O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, apresenta um problema em que o endpoint de metadados de arquivos não executa os gatilhos beforeFind e afterFind para versões anteriores a 8.6.9 e 9.5.0-alpha.9. Quando esses gatilhos são utilizados para controle de acesso, o endpoint de metadados os contorna, o que pode permitir acesso não autorizado aos metadados de arquivos. O endpoint da API vulnerável é /files/:appId/metadata/:filename.
Recomendações Atualize para a versão 8.6.9 ou superior do Parse Server. Atualize para a versão 9.5.0-alpha.9 ou superior do Parse Server.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30850
CVE-2026-30850
GHSA-HWX8-Q9CG-MQMC

Produtos afetados

Parse Server