Aller au contenu
Développeur Full Stack
, ,

Parse Server : divulgation de noms de classes par les erreurs GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Parse Server peut révéler des noms de classes masquées dans des erreurs de validation GraphQL, même lorsque l’introspection publique est désactivée. Un attaquant non authentifié disposant de l’identifiant public de l’application peut provoquer ces erreurs et déduire des noms de classes ciblées par des pointeurs ou des relations.

GraphQL
IdentifiantCVE-2026-105828
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.6.92 ou 9.10.1-alpha.12, selon la branche

Source : NVD — CVE-2026-105828

Analyse technique

La divulgation se produit via des messages d’erreur pour des arguments inconnus ou des valeurs d’énumération invalides.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 à 15:17:34.993Z, soit 2026-10-08T17:17:34.993+02:00, dans la période demandée. La mise à jour NVD fournie est datée du même jour et concerne ce même CVE.
ImpactDivulgation de noms de classes internes ou masquées.
Versions affectées8.2.2 à avant 8.6.92; 9.0.0 à avant 9.10.1-alpha.12
Version corrigée8.6.92 ou 9.10.1-alpha.12, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-08T15:17:34.993Z
Mise à jour2026-10-08T21:35:34.087Z

Action recommandée

Mettre à jour vers une version corrigée de la branche utilisée; ne pas considérer la désactivation de l’introspection comme une protection suffisante contre ce défaut.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :