PT-2026-24455 · Unknown · Parse Server

0Xkakash1

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

·

CVE-2026-30962

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Parse Server anteriores a 9.5.2-alpha.6 Versões do Parse Server anteriores a 8.6.19
Descrição O Parse Server, um backend de código aberto implantável em infraestruturas Node.js, contém uma falha em seu processo de validação para campos protegidos. A validação examina apenas chaves de consulta de nível superior, permitindo que usuários autenticados contornem a proteção incorporando restrições de consulta em campos protegidos dentro de operadores lógicos. Isso permite acesso não autorizado e extração de valores de campos protegidos, pois campos protegidos padrão existem em todas as implantações do Parse Server.
Recomendações Atualize para o Parse Server versão 9.5.2-alpha.6 ou posterior. Atualize para o Parse Server versão 8.6.19 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-30962
CVE-2026-30962
GHSA-72HP-QFF8-4PVV

Produtos afetados

Parse Server