CVE-2026-33627Parse Server在8.6.61和9.6.0-alpha.55之前的版本中存在信息泄露漏洞。由于GET /users/me接口内部使用了主密钥级别的认证上下文,导致绕过了认证适配器的数据净化,向已认证用户返回了未经处理的敏感数据,包括MFA TOTP密钥和恢复代码。攻击者获取会话令牌后,可利用此漏洞提取凭证从而绕过双因素认证。
该漏洞源于Parse Server在处理用户信息查询时的上下文混淆。当普通认证用户请求/me端点时,后端在查询数据库时会话查询内部使用了Master Key权限。由于Master Key上下文不会触发普通认证适配器的敏感字段过滤逻辑,导致原本应被隐藏的_authData字段(包含TOTP密钥)直接序列化到HTTP响应中。攻击者只需掌握受害者的Session Token,发送请求即可获得完整的用户认证对象,进而离线计算TOTP验证码,完全接管账户。