PT-2026-24426 · Unknown · Parse Server

·

CVE-2026-30948

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 9.5.2-alpha.4 Versões do Parse Server anteriores a 8.6.17
Descrição O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, contém uma vulnerabilidade de cross-site scripting (XSS) armazenado. Usuários autenticados podem fazer upload de arquivos SVG contendo JavaScript. Esses arquivos são servidos inline com um Content-Type de image/svg+xml e carecem de cabeçalhos de proteção, levando à execução de scripts incorporados dentro da origem do Parse Server. Isso pode permitir potencialmente que invasores roubem tokens de sessão do localStorage e assumam o controle de contas. A opção padrão fileExtensions não bloqueia arquivos SVG, que são um vetor de XSS conhecido. Todas as implantações do Parse Server com upload de arquivos habilitado para usuários autenticados são afetadas.
Recomendações Atualize para a versão 9.5.2-alpha.4 ou posterior do Parse Server. Atualize para a versão 8.6.17 ou posterior do Parse Server.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30948
CVE-2026-30948
GHSA-HCJ7-6GXH-24WW

Produtos afetados

Parse Server