Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parse-server (CVE-2026-31871)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026

Descripción

Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.5 y 8.6.31, existe una vulnerabilidad de inyección SQL en el adaptador de almacenamiento de PostgreSQL al procesar operaciones de Incremento en campos de objetos anidados usando notación de puntos (por ejemplo, stats.counter). El nombre de la subclave se interpola directamente en literales de cadena SQL sin escape. Un atacante que puede enviar solicitudes de escritura a la API REST de Parse Server puede inyectar SQL arbitrario a través de un nombre de subclave manipulado que contenga comillas simples, potencialmente ejecutando comandos o leyendo datos de la base de datos, eludiendo CLPs y ACLs. Solo las implementaciones de Postgres se ven afectadas. Esta vulnerabilidad está corregida en las versiones 9.6.0-alpha.5 y 8.6.31.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* 8.6.31 (excluyendo)
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:* 9.0.0 (incluyendo) 9.6.0 (excluyendo)
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha1:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha2:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha3:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha4:*:*:*:node.js:*:*