PT-2026-47624 · Arc · Arc
CVE-2026-47735
·
Publicado
2026-06-08
·
Atualizado
2026-08-25
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Arc versões anteriores a 26.06.1
Description
Arc é um banco de dados de séries temporais nativo em SQL e aberto para telemetria. Um usuário autenticado pode realizar a leitura arbitrária de arquivos locais ao ignorar as verificações de nível de tabela do Controle de Acesso Baseado em Função (RBAC). O problema ocorre porque o validador de SQL do usuário na função
ValidateSQLRequest() em internal/api/query.go utilizava uma lista de negação via regex que bloqueava apenas read parquet( e arc partition agg(, deixando outras funções de E/S do DuckDB — como read csv auto, read csv, read json, read json auto, read text, read blob, glob, parquet metadata, parquet schema e read xlsx — desbloqueadas. Além disso, a extração de referência de tabela do RBAC inspecionava apenas as cláusulas FROM e JOIN, permitindo que funções de tabela escalares na lista SELECT passassem por ambas as camadas de segurança.Isso pode ser explorado através do endpoint
/api/v1/query. Os impactos potenciais incluem a exposição de arquivos sensíveis, como auth.db (contendo hashes bcrypt), arc.toml (contendo segredos de S3 e chaves TLS) e /proc/self/environ (contendo segredos de variáveis de ambiente). Também permite o acesso a arquivos Parquet de outros locatários e Server-Side Request Forgery (SSRF) quando a extensão httpfs está carregada, possibilitando o acesso a IPs de metadados da instância.Recommendations
Atualize para a versão 26.06.1 ou posterior.
Restrinja o acesso à API para redes confiáveis conhecidas via regras de firewall.
Como mitigação temporária, adicione
read csv*, read json* e glob ao dangerousSQLPattern em internal/api/query.go.Exploit
Correção
SSRF
Information Disclosure
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arc