PT-2026-47624 · Arc · Arc

CVE-2026-47735

·

Publicado

2026-06-08

·

Atualizado

2026-08-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Arc versões anteriores a 26.06.1
Description Arc é um banco de dados de séries temporais nativo em SQL e aberto para telemetria. Um usuário autenticado pode realizar a leitura arbitrária de arquivos locais ao ignorar as verificações de nível de tabela do Controle de Acesso Baseado em Função (RBAC). O problema ocorre porque o validador de SQL do usuário na função ValidateSQLRequest() em internal/api/query.go utilizava uma lista de negação via regex que bloqueava apenas read parquet( e arc partition agg(, deixando outras funções de E/S do DuckDB — como read csv auto, read csv, read json, read json auto, read text, read blob, glob, parquet metadata, parquet schema e read xlsx — desbloqueadas. Além disso, a extração de referência de tabela do RBAC inspecionava apenas as cláusulas FROM e JOIN, permitindo que funções de tabela escalares na lista SELECT passassem por ambas as camadas de segurança.
Isso pode ser explorado através do endpoint /api/v1/query. Os impactos potenciais incluem a exposição de arquivos sensíveis, como auth.db (contendo hashes bcrypt), arc.toml (contendo segredos de S3 e chaves TLS) e /proc/self/environ (contendo segredos de variáveis de ambiente). Também permite o acesso a arquivos Parquet de outros locatários e Server-Side Request Forgery (SSRF) quando a extensão httpfs está carregada, possibilitando o acesso a IPs de metadados da instância.
Recommendations Atualize para a versão 26.06.1 ou posterior. Restrinja o acesso à API para redes confiáveis conhecidas via regras de firewall. Como mitigação temporária, adicione read csv*, read json* e glob ao dangerousSQLPattern em internal/api/query.go.

Exploit

Correção

SSRF

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47735
GHSA-P2J4-C4G6-RPF5
GO-2026-5523
OPENSUSE-SU-2026:21483-1

Produtos afetados

Arc