つみかさね
Top/Security/CVE一覧/CVE-2026-27804

CVE-2026-27804

Critical(9.1)

CVE-2026-27804 — Parse Server Google認証トークン偽造によるログインバイパス

公開日: 2026-03-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Parse Serverparse-community8.6.3 / 9.1.1-alpha.4 未満
CVEParse Server認証バイパスJWT

概要

Parse Server の Google 認証アダプタに、JWT の alg フィールドを "none" に設定したトークンを偽造することで、Googleアカウントに紐づく任意のユーザーとして認証なしにログインできる脆弱性が存在します。

Google 認証を有効にしているすべての Parse Server デプロイが影響を受けます。修正版では、JWTヘッダーに依存せず RS256 アルゴリズムをハードコードし、Google アダプタのカスタムキーフェッチャーを jwks-rsa に置き換えて未知のキーIDを拒否するようになりました。

CVSSベクトル

項目
CVSSスコア9.1
深刻度Critical
CWECWE-327 (不適切な暗号アルゴリズム), CWE-345 (データ完全性検証の欠如)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Parse Serverparse-community8.6.3 / 9.1.1-alpha.4 未満

修正バージョンと回避策

  • 修正バージョン: Parse Server 8.6.3 / 9.1.1-alpha.4
  • 暫定回避策: アップデートが不可能な場合は、Google 認証を一時的に無効化

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。