Arcadedb · Arcadedb · CVE-2026-93595
**Nome do Software Vulnerável e Versões Afetadas**
ArcadeDB versões anteriores a 26.9.1
**Description**
Existe uma falha de bypass de controle de acesso na ferramenta `query database` exposta através dos endpoints de chat de IA. A ferramenta executa consultas sem vincular o principal autenticado ao `DatabaseContext`, fazendo com que as verificações de Lista de Controle de Acesso (ACL) por tipo e por bucket sejam ignoradas. Isso permite que usuários autenticados recuperem dados sensíveis de tipos ou buckets restritos ao solicitar ao assistente de IA, ignorando as restrições aplicadas nos endpoints de consulta normais.
**Recommendations**
Atualize o ArcadeDB para a versão 26.9.1 ou posterior.