Versão do Servidor de Parse >= 9.0.0 antes 9.10.0 - Alfa. 5 e >= 8.2.2 antes 8.6.86 retorna mensagens de erro de validação do GraphQL que nomeiam campos de entrada personalizados mesmo quando a introspecção pública está desativada (graphQLPublicIntrospection: false, o padrão). Um cliente que possui apenas o id do aplicativo público — sem sessão do usuário, chave- mestre ou chave de manutenção — pode desencadear erros de validação para aprender os nomes dos campos personalizados necessários (não nulos) nas classes que já refere por nome, derrotando parcialmente a intenção de ocultar esquemas de desativar a introspecção pública. Não são expostos dados armazenados, credenciais, nomes de campos opcional, nomes de classes não referenciados ou nomes de funções do Código da Nuvem. Registro de aconselhamento: GHSA-v 9 g 2 - r 7 JF- 7 j 84. Identificadores relacionados: CVE- 2026 - 66009.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 15: 33: 01.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 15: 33: 01.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 209. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.