What is CVE-2026-66008?
In affected Parse Server versions, error messages during GraphQL validation and input-coercion disclose Pointer and Relation target class names even when public schema introspection is disabled. This vulnerability leaks sensitive data. Upgrading to versions 9.10.0-alpha.6 or 8.6.87 is recommended to mitigate the issue.
Azərbaycanca: Parse Server-in müəyyən versiyalarında, GraphQL üzərindən gələn sorğularda yaranan xəta mesajları vasitəsilə Pointer və Relation hədəf sinif adlarının sızması baş verir. Bu zəiflik 'graphQLPublicIntrospection' deaktiv olduqda belə məxfi məlumatları açıqlayır. Təsirə məruz qalan sistemlərdə 9.10.0-alpha.6 və ya 8.6.87 versiyalarına yeniləmə tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-200
FAQ2
What kind of data does CVE-2026-66008 leak in Parse Server?
This vulnerability leaks Pointer and Relation target class names through error messages during GraphQL validation and input-coercion, even when public schema introspection is disabled.
Which Parse Server versions should be upgraded to in order to fix CVE-2026-66008?
To mitigate this vulnerability, upgrading to Parse Server versions 9.10.0-alpha.6 or 8.6.87 is recommended.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.