Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-32248

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.12 y 8.6.38, un atacante no autenticado puede tomar el control de cualquier cuenta de usuario que fue creada con un proveedor de autenticación que no valida el formato del identificador de usuario (p. ej., autenticación anónima). Al enviar una solicitud de inicio de sesión manipulada, el atacante puede hacer que el servidor realice una consulta de coincidencia de patrones en lugar de una búsqueda de coincidencia exacta, permitiendo al atacante hacer coincidir un usuario existente y obtener un token de sesión válido para la cuenta de ese usuario. Ambos backends de base de datos MongoDB y PostgreSQL están afectados. Cualquier despliegue de Parse Server que permite la autenticación anónima (habilitada por defecto) es vulnerable. Esta vulnerabilidad está corregida en 9.6.0-alpha.12 y 8.6.38.