CVE-2026-27608

CRITICAL CVSS 4.0: 9,3 EPSS 0.03%
Обновлено 25 февраля 2026
Parse
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Parse
Публичный эксплойт Нет

Parse Dashboard — это отдельная панель управления для управления приложениями Parse Server. В версиях с 7.3.0-alpha.42 по 9.0.0-alpha.7 конечная точка API агента AI (`POST /apps/:appId/agent`) не обеспечивает принудительной авторизации. Пользователи, прошедшие проверку подлинности и ограниченные определенными приложениями, могут получить доступ к конечной точке агента любого другого приложения, изменив идентификатор приложения в URL-адресе.

Пользователям с доступом только для чтения предоставляется полный главный ключ вместо главного ключа только для чтения, и они могут предоставлять разрешения на запись в теле запроса для выполнения операций записи и удаления. Это касается только панелей мониторинга с включенной конфигурацией агента. Исправление в версии 9.0.0-alpha.8 добавляет проверки авторизации для каждого приложения и ограничивает пользователей с доступом только для чтения к `readOnlyMasterKey` с лишением прав на запись на стороне сервера.

В качестве обходного пути удалите блок конфигурации агента из конфигурации панели управления. Панели мониторинга без конфигурации агента не затрагиваются.

Показать оригинальное описание (EN)

Parse Dashboard is a standalone dashboard for managing Parse Server apps. In versions 7.3.0-alpha.42 through 9.0.0-alpha.7, the AI Agent API endpoint (`POST /apps/:appId/agent`) does not enforce authorization. Authenticated users scoped to specific apps can access any other app's agent endpoint by changing the app ID in the URL. Read-only users are given the full master key instead of the read-only master key and can supply write permissions in the request body to perform write and delete operations. Only dashboards with `agent` configuration enabled are affected. The fix in version 9.0.0-alpha.8 adds per-app authorization checks and restricts read-only users to the `readOnlyMasterKey` with write permissions stripped server-side. As a workaround, remove the `agent` configuration block from your dashboard configuration. Dashboards without an `agent` config are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0