Parse-Server

Parseplatform · 102 CVEs

CVE-2021-47986
HIGH

Parse Server - Unreviewed Code Execution via Malicious Version Tags

Jun 25, 2026

CVE-2026-43930
LOW

Parse Server: MFA SMS one-time password accepted twice under concurrent login

May 12, 2026

CVE-2026-39381
MEDIUM

Parse Server's Endpoint `/sessions/me` bypasses `_Session` `protectedFields`

Apr 7, 2026

CVE-2026-39321
MEDIUM

Parse Server has a login timing side-channel reveals user existence

Apr 7, 2026

CVE-2026-35200
LOW

Parse Server has a file upload Content-Type override via extension mismatch

Apr 6, 2026

CVE-2026-34784
HIGH

Parse Server: Streaming file download bypasses afterFind file trigger authorization

Mar 31, 2026

CVE-2026-34215
HIGH

Parse Server: Auth data exposed via verify password endpoint

Mar 31, 2026

CVE-2026-34595
MEDIUM

Parse Server: LiveQuery protected-field guard bypass via array-like logical operator value

Mar 31, 2026

CVE-2026-34574
MEDIUM

Parse Server: Session field immutability bypass via falsy-value guard

Mar 31, 2026

CVE-2026-34573
HIGH

Parse Server: GraphQL complexity validator exponential fragment traversal DoS

Mar 31, 2026

CVE-2026-34532
CRITICAL

Parse Server: Cloud function validator bypass via prototype chain traversal

Mar 31, 2026

CVE-2026-34373
MEDIUM

Parse Server: GraphQL API endpoint ignores CORS origin restriction

Mar 31, 2026

CVE-2026-34363
HIGH

Parse Server: LiveQuery protected field leak via shared mutable state across concurrent subscribers

Mar 31, 2026

CVE-2026-34224
LOW

Parse Server: MFA single-use token bypass via concurrent authData login requests

Mar 31, 2026

CVE-2026-33627
HIGH

Parse Server: Auth data exposed via /users/me endpoint

Mar 24, 2026

CVE-2026-33624
LOW

Parse Server: MFA recovery code single-use bypass via concurrent requests

Mar 24, 2026

CVE-2026-33539
HIGH

Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapter

Mar 24, 2026

CVE-2026-33538
HIGH

Parse Server: Denial of service via unindexed database query for unconfigured auth providers

Mar 24, 2026

CVE-2026-33527
MEDIUM

Parse Server: Session update endpoint allows overwriting server-generated session fields

Mar 24, 2026

CVE-2026-33508
HIGH

Parse Server: LiveQuery subscription query depth bypass

Mar 24, 2026

CVE-2026-33498
HIGH

Parse Server: Query condition depth bypass via pre-validation transform pipeline

Mar 24, 2026

CVE-2026-33429
MEDIUM

Parse Server: Protected field change detection oracle via LiveQuery watch parameter

Mar 24, 2026

CVE-2026-33421
HIGH

Parse Server: LiveQuery bypasses CLP pointer permission enforcement

Mar 24, 2026

CVE-2026-33409
HIGH

Parse Server: Auth provider validation bypass on login via partial authData

Mar 24, 2026

CVE-2026-33323
MEDIUM

Parse Server: Email verification resend page leaks user existence

Mar 24, 2026

Showing 1 to 25 of 102 CVEs