Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ruispereira

#34157de 57,416
8.1CVSS total
Vulnerabilidades · 1
PT-2026-95373
8.1
2026-09-18
Arcadedb · Arcadedb · CVE-2026-93594
**Nome do Software Vulnerável e Versões Afetadas** ArcadeDB versões anteriores a 26.9.1 **Descrição** As regras de controle de acesso para permissões por tipo e por registro são aplicadas apenas no LocalBucket. Caminhos de execução de consulta que acessam dados de registro via arquivos de índice LSM (Log-Structured Merge-tree) ou pelo mecanismo TimeSeries ignoram essas verificações de permissão. Consequentemente, um usuário autenticado sem permissões `readRecord` ou `deleteRecord` pode usar instruções SQL para ler valores de chaves indexadas, IDs de registros e valores MAX/MIN, além de ler e contar amostras de TimeSeries e determinar a contagem total de registros. Adicionalmente, os usuários podem excluir entradas de índice, o que dessincroniza o índice dos dados e pode burlar restrições de unicidade. Os nomes de índices e tipos necessários para a exploração são descobertos porque a consulta `SELECT FROM schema:indexes` não é filtrada. Este problema afeta implantações incorporadas e de servidor em todos os transportes, incluindo HTTP, Bolt, Postgres e Gremlin, assim que um principal é vinculado. **Recomendações** Atualizar para a versão 26.9.1.