CVE-2026-31871

Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to 9.6.0-alpha.5 and 8.6.31, a SQL injection vulnerability exists in the PostgreSQL storage adapter when processing Increment operations on nested object fields using dot notation (e.g., stats.counter). The sub-key name is interpolated directly into SQL string literals without escaping. An attacker who can send write requests to the Parse Server REST API can inject arbitrary SQL via a crafted sub-key name containing single quotes, potentially executing commands or reading data from the database, bypassing CLPs and ACLs. Only Postgres deployments are affected. This vulnerability is fixed in 9.6.0-alpha.5 and 8.6.31.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha1:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha2:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha3:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha4:*:*:*:node.js:*:*

History

13 Mar 2026, 18:24

Type Values Removed Values Added
First Time Parseplatform
Parseplatform parse-server
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
CPE cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha1:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha3:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha4:*:*:*:node.js:*:*
cpe:2.3:a:parseplatform:parse-server:9.6.0:alpha2:*:*:*:node.js:*:*
Summary
  • (es) Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 9.6.0-alpha.5 y 8.6.31, existe una vulnerabilidad de inyección SQL en el adaptador de almacenamiento de PostgreSQL al procesar operaciones de Incremento en campos de objetos anidados usando notación de puntos (por ejemplo, stats.counter). El nombre de la subclave se interpola directamente en literales de cadena SQL sin escape. Un atacante que puede enviar solicitudes de escritura a la API REST de Parse Server puede inyectar SQL arbitrario a través de un nombre de subclave manipulado que contenga comillas simples, potencialmente ejecutando comandos o leyendo datos de la base de datos, eludiendo CLPs y ACLs. Solo las implementaciones de Postgres se ven afectadas. Esta vulnerabilidad está corregida en las versiones 9.6.0-alpha.5 y 8.6.31.
References () https://github.com/parse-community/parse-server/releases/tag/8.6.31 - () https://github.com/parse-community/parse-server/releases/tag/8.6.31 - Product, Release Notes
References () https://github.com/parse-community/parse-server/releases/tag/9.6.0-alpha.5 - () https://github.com/parse-community/parse-server/releases/tag/9.6.0-alpha.5 - Product, Release Notes
References () https://github.com/parse-community/parse-server/security/advisories/GHSA-gqpp-xgvh-9h7h - () https://github.com/parse-community/parse-server/security/advisories/GHSA-gqpp-xgvh-9h7h - Patch, Vendor Advisory

11 Mar 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-11 18:16

Updated : 2026-03-13 18:24


NVD link : CVE-2026-31871

Mitre link : CVE-2026-31871

CVE.ORG link : CVE-2026-31871


JSON object : View

Products Affected

parseplatform

  • parse-server
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')