7.2
CVE-2026-33539
- EPSS 0.45%
- Veröffentlicht 24.03.2026 18:26:56
- Zuletzt bearbeitet 25.03.2026 21:18:00
- Erkennungen
Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapter
Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to versions 8.6.59 and 9.6.0-alpha.53, an attacker with master key access can execute arbitrary SQL statements on the PostgreSQL database by injecting SQL metacharacters into field name parameters of the aggregate $group pipeline stage or the distinct operation. This allows privilege escalation from Parse Server application-level administrator to PostgreSQL database-level access. Only Parse Server deployments using PostgreSQL are affected. MongoDB deployments are not affected. This issue has been patched in versions 8.6.59 and 9.6.0-alpha.53.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Parseplatform ≫ Parse-server SwPlatform node.js Version < 8.6.59
Parseplatform ≫ Parse-server SwPlatform node.js Version >= 9.0.0 < 9.6.0
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha1 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha10 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha11 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha12 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha13 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha14 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha15 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha16 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha17 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha18 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha19 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha2 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha20 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha21 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha22 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha23 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha24 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha25 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha26 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha27 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha28 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha29 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha3 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha30 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha31 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha32 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha33 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha34 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha35 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha36 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha37 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha38 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha39 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha4 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha40 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha41 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha42 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha43 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha44 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha45 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha46 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha47 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha48 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha49 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha5 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha50 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha51 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha52 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha6 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha7 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha8 SwPlatform node.js
Parseplatform ≫ Parse-server Version 9.6.0 Update alpha9 SwPlatform node.js
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 0.45% | 0.358 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| NIST | 7.2 | 1.2 | 5.9 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
|
| security-advisories@github.com | 8.6 | 0 | 0 |
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
|
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.
https://github.com/parse-community/parse-server/security/advisories/GHSA-p2w6-rmh7-w8q3
https://github.com/parse-community/parse-server/pull/10272
https://github.com/parse-community/parse-server/pull/10273
https://github.com/parse-community/parse-server/commit/03249f9bf5b8783c8b848f84dab791ff0b761b8c
https://github.com/parse-community/parse-server/commit/bdddab5f8b61a40cb8fc62dd895887bdd2f3838e