CVE-2026-27609

HIGH CVSS 4.0: 8,3 EPSS 0.01%
Обновлено 25 февраля 2026
Parse
Параметр Значение
CVSS 8,3 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Parse
Публичный эксплойт Нет

Parse Dashboard — это отдельная панель управления для управления приложениями Parse Server. В версиях с 7.3.0-alpha.42 по 9.0.0-alpha.7 конечная точка API агента AI (`POST /apps/:appId/agent`) не имеет защиты CSRF. Злоумышленник может создать вредоносную страницу, которая при посещении аутентифицированным пользователем информационной панели отправляет запросы конечной точке агента, используя сеанс жертвы.

Исправление в версии 9.0.0-alpha.8 добавляет промежуточное ПО CSRF к конечной точке агента и встраивает токен CSRF на страницу панели мониторинга. В качестве обходного пути удалите блок конфигурации агента из конфигурации панели управления. Панели мониторинга без конфигурации агента не затрагиваются.

Показать оригинальное описание (EN)

Parse Dashboard is a standalone dashboard for managing Parse Server apps. In versions 7.3.0-alpha.42 through 9.0.0-alpha.7, the AI Agent API endpoint (`POST /apps/:appId/agent`) lacks CSRF protection. An attacker can craft a malicious page that, when visited by an authenticated dashboard user, submits requests to the agent endpoint using the victim's session. The fix in version 9.0.0-alpha.8 adds CSRF middleware to the agent endpoint and embeds a CSRF token in the dashboard page. As a workaround, remove the `agent` configuration block from your dashboard configuration. Dashboards without an `agent` config are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0