漏洞概述 漏洞名称: Parse Server 9.0.0 信息泄露通过 GraphQL 错误消息 严重程度: 中等 发布日期: 2026年7月24日 CVE编号: CVE-2026-66008 CWE编号: CWE-209 生成包含敏感信息的错误消息 CVSS评分: 6.3 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/NA:N/SC:N/SI:N/SA:N 影响范围 受影响版本: - parse-server >= 9.0.0, = 8.2.2, = 9.0.0 但 = 8.2.2 但 < 8.6.87 在 GraphQL 验证和输入强制错误消息中公开了 Pointer 和 Relation 目标类名,当公共 schema 内省被禁用时(graphQLPublicIntrospection: false,默认)。由于这些错误是在身份验证、授权或任何解析器运行之前生成的,因此未认证的客户端仅使用公共应用程序 ID 即可触发 Pointer 或 Relation 字段上的错误以重建隐藏的 schema 类名,部分破坏了 schema 隐藏保护。仅暴露 schema 元数据(类名);不暴露对象数据、凭据或用户记录。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 参考链接 GitHub Security Advisory 贡献者 mtrezza 其他信息 VulnCheck: 提供漏洞情报和威胁情报平台,帮助优先处理和修复重要的漏洞。 功能特点: - 漏洞优先排序 - 早期预警系统 页脚信息 产品: - 漏洞与威胁情报 - 初始访问情报 - 金丝雀情报 - 目标情报 - 政府用VulnCheck 社区: - VulnCheck KEV - NVD++ - VulnCheck 漏洞数据库 (XDB) - 知识库 - 报告漏洞 合作伙伴: - 成为合作伙伴 - 注册交易 - 现有合作伙伴 法律: - 隐私政策 - 条款与条件 - 漏洞披露政策 - 服务条款 资源 资源中心 文档 API 开源与工具 变更日志 术语表 联系支持 公司 博客 新闻与奖项 新闻稿 活动 THREATCON1 播客 VulnCheck 公告 关于VulnCheck 职业机会 版权信息 © 2026 VulnCheck Inc.