PT-2026-45045 · Unknown · Parse Server

CVE-2026-47248

·

Publicado

2026-05-29

·

Atualizado

2026-06-16

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Parse Server versões anteriores a 8.6.78 Parse Server versões anteriores a 9.9.1-alpha.2
Description O endpoint GraphQL divulga metadados do esquema para chamadores não autenticados por meio de sugestões "Did you mean ...?" incorporadas em mensagens de erro de validação do GraphQL. Um usuário não autenticado que possua apenas o id público da aplicação pode enviar consultas malformadas iterativamente para reconstruir nomes de mutações, campos de objetos de entrada, nomes de classes, nomes de campos e nomes de argumentos. Este comportamento ignora o IntrospectionControlPlugin utilizado quando graphQLPublicIntrospection está definido como false, comprometendo o objetivo de ocultar o esquema. Embora isso não vaze diretamente materiais de autenticação ou dados de objetos, facilita o reconhecimento para sondagem de autorização.
Recommendations Atualize para a versão 8.6.78 ou posterior. Atualize para a versão 9.9.1-alpha.2 ou posterior. Como medida paliativa temporária, desative a API GraphQL definindo mountGraphQL como false.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PARSE-2026-47248
CVE-2026-47248
GHSA-8CPH-RGR4-G5VJ

Produtos afetados

Parse Server