Parse-Server

Parse-Community · 124 CVEs

CVE-2026-101042
HIGH

Parse Server 9.0.0 Authentication Bypass via Unverified Provider Identity

Sep 27, 2026

CVE-2026-100632
HIGH

Parse Server 9.0.0 before 9.10.1 Protected Fields Disclosure via LiveQuery

Sep 26, 2026

CVE-2026-100631
HIGH

Parse Server 9.0.0 Unauthenticated Installation Deletion via Operator Injection

Sep 26, 2026

CVE-2026-87806
CRITICAL

Parse Server 9.0.0 Authentication Bypass via LDAP Empty Password

Sep 9, 2026

CVE-2026-66009
MEDIUM

Parse Server 9.0.0 Information Disclosure via GraphQL Error Messages

Jul 24, 2026

CVE-2026-66008
MEDIUM

Parse Server 9.0.0 Information Disclosure via GraphQL Error Messages

Jul 24, 2026

CVE-2026-64627
MEDIUM

Parse Server 9.0.0 Schema Disclosure via GraphQL Variable Coercion

Jul 21, 2026

CVE-2026-61448
LOW

Parse Server 9.0.0 Stored XSS via malformed Content-Type

Jul 11, 2026

CVE-2026-57481
LOW

Parse Server: LiveQuery discloses object data to a subscriber across an ACL read-access change

Jul 8, 2026

CVE-2026-57480
HIGH

Parse Server: Denial of service via exponential-time processing of deeply nested query operators

Jul 8, 2026

CVE-2026-55778
LOW

Parse Server: Stored XSS via non-standard file extension bypassing file upload extension blocklist

Jul 8, 2026

CVE-2021-47987
HIGH

Parse Server - Arbitrary Code Execution via Malicious Version Tags

Jun 25, 2026

CVE-2021-47986
HIGH

Parse Server - Unreviewed Code Execution via Malicious Version Tags

Jun 25, 2026

CVE-2026-53726
MEDIUM

Parse Server: Relation `$relatedTo` query bypasses `protectedFields` and owning-object ACL

Jun 12, 2026

CVE-2026-53725
MEDIUM

Parse Server: Endpoints `/login` and `/verifyPassword` disclose MFA secrets and protected fields when `_User` get is de…

Jun 12, 2026

CVE-2026-53724
LOW

Parse Server: Stored XSS via trailing-dot filename bypassing file upload extension blocklist

Jun 12, 2026

CVE-2026-50008
MEDIUM

Parse Server: Server option routeAllowList is bypassable through batch sub-requests

Jun 12, 2026

CVE-2026-47138
HIGH

Parse Server: Pre-authentication denial of service via client version header regex backtracking

Jun 12, 2026

CVE-2026-47248
MEDIUM

Parse Server: GraphQL "Did you mean" validation suggestions disclose schema to unauthenticated callers

Jun 12, 2026

CVE-2026-43930
LOW

Parse Server: MFA SMS one-time password accepted twice under concurrent login

May 12, 2026

CVE-2026-39381
MEDIUM

Parse Server's Endpoint `/sessions/me` bypasses `_Session` `protectedFields`

Apr 7, 2026

CVE-2026-39321
MEDIUM

Parse Server has a login timing side-channel reveals user existence

Apr 7, 2026

CVE-2026-35200
LOW

Parse Server has a file upload Content-Type override via extension mismatch

Apr 6, 2026

CVE-2026-34784
HIGH

Parse Server: Streaming file download bypasses afterFind file trigger authorization

Mar 31, 2026

CVE-2026-34215
HIGH

Parse Server: Auth data exposed via verify password endpoint

Mar 31, 2026

Showing 1 to 25 of 124 CVEs