Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-32269

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de 9.6.0-alpha.13 y 8.6.39, el adaptador de autenticación OAuth2 no valida correctamente los ID de aplicación cuando appidField y appIds están configurados. Durante la validación del ID de aplicación, se envía un valor malformado al endpoint de introspección de tokens en lugar del token de acceso real del usuario. Dependiendo del comportamiento del endpoint de introspección, esto podría causar que todos los inicios de sesión de OAuth2 fallen, o permitir la autenticación desde contextos de aplicación no permitidos si el endpoint devuelve datos de apariencia válida para la solicitud malformada. Las implementaciones que utilizan el adaptador OAuth2 con appidField y appIds configurados se ven afectadas. Esta vulnerabilidad está corregida en 9.6.0-alpha.13 y 8.6.39.