CVE-2026-43930
Що таке CVE-2026-43930?
Parse Server — це бекенд із відкритим кодом, який можна розгорнути в будь-якій інфраструктурі, яка підтримує Node.js. До версій 8.6.76 і 9.9.0-alpha.2 умова змагання в шляху входу до MFA SMS з одноразовим паролем (OTP) дозволяла двом одночасним запитам/запитам на вхід, що містять однаковий OTP, мати успіх і обидва отримували дійсні маркери сеансу, порушуючи властивість одноразового пароля OTP. Уразливість вимагає, щоб зловмисник уже володів паролем жертви та перехоплював активний SMS OTP (наприклад, через обмін SIM-картою, мережеве дзеркало або фішингове ретрансляцію) і змагався за законний запит на вхід, тому практична атака
Популярні запитання
CVE-2026-43930 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-43930 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-43930, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.