CVE-2026-30863
Parse Server : contournement de la validation de l'audience JWT dans les adaptateurs d'authentification Google, Apple et Facebook
- Publié
- 7 mars 2026
- Mise à jour
- 9 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 43,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Parse Server est un backend open source qui peut être déployé sur toute infrastructure capable d'exécuter Node.js. Avant les versions 8.6.10 et 9.5.0-alpha.11, les adaptateurs d'authentification Google, Apple et Facebook utilisent la vérification JWT pour valider les jetons d'identité. Lorsque l'option de configuration d'audience de l'adaptateur n'est pas définie (clientId pour Google/Apple, appIds pour Facebook), la vérification JWT ignore silencieusement la validation de la revendication d'audience. Cela permet à un attaquant d'utiliser un JWT valide signé pour une autre application afin de s'authentifier en tant que n'importe quel utilisateur sur le Parse Server cible. Ce problème a été corrigé dans les versions 8.6.10 et 9.5.0-alpha.11.
Sources
1- CVE-2026-30863-ExploitExploit
CWE-287 : Authentification incorrecte dans parse-community parse-server
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.