Parse Server 9.0.0 Schema Disclosure via GraphQL Variable Coercion 漏洞概述 Parse Server 9.0.0 版本中存在一个通过 GraphQL 变量强制转换导致模式信息泄露的漏洞。当 GraphQL API 挂载时,即使禁用了公共内省( ,默认设置),仍然会返回由变量强制转换产生的 GraphQL 错误消息中的模式派生“Did you mean ...?”建议。这些错误消息未被内省硬控制覆盖(仅处理验证错误)。未认证的调用者仅拥有公共应用 ID,可以通过提交包含接近枚举值或输入对象字段名的变量的查询或突变来迭代恢复隐藏的 schema 标识符,包括注册的 Cloud Code 函数名和 Parse 类及字段名。这是一个对 GHSA-8cph-rgr4-g5vj 的后续绕过。 影响范围 受影响版本: - - 修复方案 该问题已在 和 版本中修复。 其他信息 严重性:中等 日期:2026年7月21日 CVE:CVE-2026-64627 CWE:CWE-209 生成包含敏感信息的错误消息 CVSS:6.9 CVSS v4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/NA:N/SC:N/SI:N/SA:N 参考链接:GitHub Security Advisory GHSA-9gfh-r8r3-1jcm 信用:offset, mtrezza