Arcadedb · Arcadedb · CVE-2026-93594
**Nome do Software Vulnerável e Versões Afetadas**
ArcadeDB versões anteriores a 26.9.1
**Descrição**
As regras de controle de acesso para permissões por tipo e por registro são aplicadas apenas no LocalBucket. Caminhos de execução de consulta que acessam dados de registro via arquivos de índice LSM (Log-Structured Merge-tree) ou pelo mecanismo TimeSeries ignoram essas verificações de permissão. Consequentemente, um usuário autenticado sem permissões `readRecord` ou `deleteRecord` pode usar instruções SQL para ler valores de chaves indexadas, IDs de registros e valores MAX/MIN, além de ler e contar amostras de TimeSeries e determinar a contagem total de registros. Adicionalmente, os usuários podem excluir entradas de índice, o que dessincroniza o índice dos dados e pode burlar restrições de unicidade. Os nomes de índices e tipos necessários para a exploração são descobertos porque a consulta `SELECT FROM schema:indexes` não é filtrada. Este problema afeta implantações incorporadas e de servidor em todos os transportes, incluindo HTTP, Bolt, Postgres e Gremlin, assim que um principal é vinculado.
**Recomendações**
Atualizar para a versão 26.9.1.