← volver
CVE-2026-27610

Parse Dashboard Has a Cache Key Collision that Leaks Master Key to Read-Only Sessions

CVSS 7 HIGHEPSS 0.3%CWE-1289
En resumen

Parse Dashboard tiene un fallo en su sistema de caché que utiliza la misma clave tanto para la clave maestra completa como para la clave maestra de solo lectura, permitiendo que un usuario con acceso restringido reciba accidentalmente la clave maestra completa bajo ciertas condiciones de tiempo. Esto compromete la seguridad al otorgar acceso no autorizado a credenciales administrativas sensibles.

Detalle técnico

El ConfigKeyCache en Parse Dashboard versiones 7.3.0-alpha.42 hasta 9.0.0-alpha.7 falla al diferenciar claves de caché al resolver claves maestras de tipo función, creando una colisión de caché. Bajo condiciones de carrera, las búsquedas en caché pueden devolver el tipo de credencial incorrecto (clave maestra en lugar de clave de solo lectura), permitiendo escalada de privilegios y acceso administrativo no autorizado.

Resumen generado y traducido por IA a partir de la descripción oficial.
Parse Dashboard is a standalone dashboard for managing Parse Server apps. In versions 7.3.0-alpha.42 through 9.0.0-alpha.7, the `ConfigKeyCache` uses the same cache key for both master key and read-only master key when resolving function-typed keys. Under specific timing conditions, a read-only user can receive the cached full master key, or a regular user can receive the cached read-only master key. The fix in version 9.0.0-alpha.8 uses distinct cache keys for master key and read-only master key. As a workaround, avoid using function-typed master keys, or remove the `agent` configuration block from your dashboard configuration.
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →