Parse-Server

Parse-Community · 124 CVEs

CVE-2026-34595
MEDIUM

Parse Server: LiveQuery protected-field guard bypass via array-like logical operator value

Mar 31, 2026

CVE-2026-34574
MEDIUM

Parse Server: Session field immutability bypass via falsy-value guard

Mar 31, 2026

CVE-2026-34573
HIGH

Parse Server: GraphQL complexity validator exponential fragment traversal DoS

Mar 31, 2026

CVE-2026-34532
CRITICAL

Parse Server: Cloud function validator bypass via prototype chain traversal

Mar 31, 2026

CVE-2026-34373
MEDIUM

Parse Server: GraphQL API endpoint ignores CORS origin restriction

Mar 31, 2026

CVE-2026-34363
HIGH

Parse Server: LiveQuery protected field leak via shared mutable state across concurrent subscribers

Mar 31, 2026

CVE-2026-34224
LOW

Parse Server: MFA single-use token bypass via concurrent authData login requests

Mar 31, 2026

CVE-2026-33627
HIGH

Parse Server: Auth data exposed via /users/me endpoint

Mar 24, 2026

CVE-2026-33624
LOW

Parse Server: MFA recovery code single-use bypass via concurrent requests

Mar 24, 2026

CVE-2026-33539
HIGH

Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapter

Mar 24, 2026

CVE-2026-33538
HIGH

Parse Server: Denial of service via unindexed database query for unconfigured auth providers

Mar 24, 2026

CVE-2026-33527
MEDIUM

Parse Server: Session update endpoint allows overwriting server-generated session fields

Mar 24, 2026

CVE-2026-33508
HIGH

Parse Server: LiveQuery subscription query depth bypass

Mar 24, 2026

CVE-2026-33498
HIGH

Parse Server: Query condition depth bypass via pre-validation transform pipeline

Mar 24, 2026

CVE-2026-33429
MEDIUM

Parse Server: Protected field change detection oracle via LiveQuery watch parameter

Mar 24, 2026

CVE-2026-33421
HIGH

Parse Server: LiveQuery bypasses CLP pointer permission enforcement

Mar 24, 2026

CVE-2026-33409
HIGH

Parse Server: Auth provider validation bypass on login via partial authData

Mar 24, 2026

CVE-2026-33323
MEDIUM

Parse Server: Email verification resend page leaks user existence

Mar 24, 2026

CVE-2026-33163
HIGH

Parse Server leaks protected fields via LiveQuery afterEvent trigger

Mar 18, 2026

CVE-2026-33042
MEDIUM

Parse Server affected by empty authData bypassing credential requirement on signup

Mar 18, 2026

CVE-2026-32944
HIGH

Parse Server crash via deeply nested query condition operators

Mar 18, 2026

CVE-2026-32943
LOW

Parse Server has a password reset token single-use bypass via concurrent requests

Mar 18, 2026

CVE-2026-32886
HIGH

Parse Server's Cloud function dispatch crashes server via prototype chain traversal

Mar 18, 2026

CVE-2026-32878
MEDIUM

Parse Server vulnerable to schema poisoning via prototype pollution in deep copy

Mar 18, 2026

CVE-2026-32770
HIGH

Parse Server: LiveQuery subscription with invalid regular expression crashes server

Mar 18, 2026

Showing 26 to 50 of 124 CVEs