Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-30835

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2026
Última modificación:
09/03/2026

Descripción

Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.7 y 9.5.0-alpha.6, un parámetro de consulta $regex malformado (por ejemplo, [abc) hace que la base de datos devuelva un objeto de error estructurado que se pasa sin sanitizar a través de la respuesta de la API. Esto filtra detalles internos de la base de datos como mensajes de error, códigos de error, nombres de código, marcas de tiempo del clúster y detalles de topología. La vulnerabilidad es explotable por cualquier cliente que pueda enviar solicitudes de consulta, dependiendo de la configuración de permisos del despliegue. Este problema ha sido parcheado en las versiones 8.6.7 y 9.5.0-alpha.6.