Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-87806 Multiple Vendors

Vulnerabilidad de autenticación en Parse Server <= 8.6.87 y 9.0.0-9.10.1 (CVE-2026-87806)

Vulnerabilidad · Publicado 09/09/2026

7.4
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Parse Server contiene un bypass de autenticación en su adaptador LDAP integrado que permite a atacantes autenticarse sin credenciales válidas. El servicio acepta respuestas sin errores del directorio incluso cuando no se proporciona contraseña. Empresas en LATAM que usan Parse Server con LDAP en producción (principalmente startups y plataformas de datos) enfrentan riesgo alta de acceso no autorizado a sistemas y datos sensibles.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Parse Server versions <= 8.6.87 and >= 9.0.0 < 9.10.1-alpha.7 contain an authentication bypass in the built-in LDAP authentication adapter. The adapter forwarded the client-supplied password to the directory without verifying that a password had been supplied, and treated any non-error response from the directory as proof of authentication. A zero-length credential turns an LDAP simple bind into the unauthenticated authentication mechanism described in RFC 4513 section 5.1.2, which some directories (including Active Directory in its default configuration) answer with success while mapping the connection to anonymous. As a result, an unauthenticated attacker who knows a directory username can obtain a valid session token for that account, resulting in account takeover. Only deployments that enable the LDAP authentication adapter are affected, and deployments whose directory refuses unauthenticated simple bind (such as a stock OpenLDAP configuration) are not exploitable. The issue is fixed in 8.6.88 and 9.10.1-alpha.7, which require the password to be a non-empty string and reject the request before contacting the directory.

Puntuación CVSS

Score: 7.4/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Debilidades (CWE)

CWE-287

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Parse Server a versión >= 9.10.1-alpha.7 o <= 8.6.87 con parches
  • Auditar logs de acceso LDAP en últimos 90 días para detectar binds sin contraseña
  • Si no puede actualizar, desactivar LDAP y usar OAuth o JWT
  • Implementar validación de credenciales no-vacíos a nivel red. Score CVSS 7.4 requiere acción en 48-72 horas en sistemas expuestos
Esta alerta fue generada automáticamente a partir del NVD del NIST.