Veille sécuritéBackend & données
P4Moyenne
Parse Server peut révéler des noms de classes masquées dans des erreurs de validation GraphQL, même lorsque l’introspection publique est désactivée. Un attaquant non authentifié disposant de l’identifiant public de l’application peut provoquer ces erreurs et déduire des noms de classes ciblées par des pointeurs ou des relations.
GraphQL
IdentifiantCVE-2026-105828
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.6.92 ou 9.10.1-alpha.12, selon la branche
Source : NVD — CVE-2026-105828
Analyse technique
La divulgation se produit via des messages d’erreur pour des arguments inconnus ou des valeurs d’énumération invalides.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08 à 15:17:34.993Z, soit 2026-10-08T17:17:34.993+02:00, dans la période demandée. La mise à jour NVD fournie est datée du même jour et concerne ce même CVE.
ImpactDivulgation de noms de classes internes ou masquées.
Versions affectées8.2.2 à avant 8.6.92; 9.0.0 à avant 9.10.1-alpha.12
Version corrigée8.6.92 ou 9.10.1-alpha.12, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-08T15:17:34.993Z
Mise à jour2026-10-08T21:35:34.087Z
Action recommandée
Mettre à jour vers une version corrigée de la branche utilisée; ne pas considérer la désactivation de l’introspection comme une protection suffisante contre ce défaut.
Sources
Priorisation DFS : P4 · 1 source(s).