CVE-2025-67727
Parse Server GitHub CI workflow vulnérable à une RCE via une gestion inappropriée des privilèges
- Publié
- 12 déc. 2025
- Mise à jour
- 12 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 33,8 %
- Date du modèle
- 3 oct. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Parse Server est un backend open source qui peut être déployé sur toute infrastructure exécutant Node.js. Dans les versions antérieures à 8.6.0-alpha.2, un workflow GitHub CI est déclenché d'une manière qui accorde au workflow GitHub Actions des permissions élevées, lui donnant accès aux secrets GitHub et des permissions d'écriture qui sont définies dans le workflow. Le code d'un fork ou les scripts de cycle de vie sont potentiellement inclus. Seule l'infrastructure CI/CD du dépôt est affectée, y compris les forks GitHub publics avec GitHub Actions activés. Ce problème est corrigé dans la version 8.6.0-alpha.2 et les commits 6b9f896 et e3d27fe.
Sources
- gha-lab-51c6b6d0a0Recherche
Lab reproduisant CVE-2025-67727 (parse-community/parse-server ci-performance.yml pull_request_target RCE à e78e58d) — recherche en sécurité autorisée
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.