CVE-2026-30863
Parse Server: bypass da validação de audiência JWT nos adaptadores de autenticação Google, Apple e Facebook
- Publicado
- 7 de mar. de 2026
- Atualizado
- 9 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 43,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Parse Server é um backend de código aberto que pode ser implantado em qualquer infraestrutura que execute Node.js. Antes das versões 8.6.10 e 9.5.0-alpha.11, os adaptadores de autenticação do Google, Apple e Facebook usam verificação JWT para validar tokens de identidade. Quando a opção de configuração de público do adaptador não está definida (clientId para Google/Apple, appIds para Facebook), a verificação JWT silenciosamente ignora a validação da declaração de público. Isso permite que um atacante use um JWT assinado validamente emitido para um aplicativo diferente para autenticar como qualquer usuário no Parse Server de destino. Esse problema foi corrigido nas versões 8.6.10 e 9.5.0-alpha.11.
Fontes
1- CVE-2026-30863-ExploitExploit
CWE-287: Autenticação Incorreta no parse-community parse-server
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.