Vulnerabilidad en parse-server de parse-community (CVE-2026-34532)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/03/2026
Última modificación:
24/07/2026
Descripción
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.67 y 9.7.0-alpha.11, un atacante puede eludir los controles de acceso del validador de Cloud Function al añadir 'prototype.constructor' al nombre de la función en la URL. Cuando un gestor de Cloud Function es declarado usando la palabra clave function y su validador es un objeto plano o una función flecha, el recorrido del almacén de disparadores resuelve el gestor a través de su propia cadena de prototipos mientras que el almacén del validador no logra reflejar este recorrido, lo que provoca que se omita toda la aplicación del control de acceso. Esto permite a los llamadores no autenticados invocar Cloud Functions que están destinadas a ser protegidas por validadores como requireUser, requireMaster, o lógica de validación personalizada. Este problema ha sido parcheado en las versiones 8.6.67 y 9.7.0-alpha.11.
Impacto
Puntuación base 4.0
9.10
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* | 8.6.67 (excluyendo) | |
| cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* | 9.0.0 (incluyendo) | 9.7.0 (excluyendo) |
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha1:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha10:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha2:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha3:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha4:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha5:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha6:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha7:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha8:*:*:*:node.js:*:* | ||
| cpe:2.3:a:parseplatform:parse-server:9.7.0:alpha9:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/parse-community/parse-server/commit/4fc48cf28f22eea200d74d883505f485234a48d7
- https://github.com/parse-community/parse-server/commit/dc59e272665644083c5b7f6862d88ce1ef0b2674
- https://github.com/parse-community/parse-server/pull/10342
- https://github.com/parse-community/parse-server/pull/10343
- https://github.com/parse-community/parse-server/security/advisories/GHSA-vpj2-qq7w-5qq6



