PT-2026-67322 · Arcadedb · Arcadedb

CVE-2026-67342

·

Publicado

2026-07-16

·

Atualizado

2026-08-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.7.2
Description Existe uma falha de bypass de autorização nos manipuladores HTTP para endpoints de séries temporais, batch, Prometheus e Grafana. O problema ocorre porque aproximadamente 14 manipuladores HTTP resolvem o parâmetro de caminho {database} e chamam a função getDatabase() sem verificar se o usuário possui as permissões necessárias através de user.canAccessToDatabase() e sem definir o principal do engine. Isso acontece porque esses manipuladores estendem AbstractServerHttpHandler em vez de DatabaseAbstractHandler, que contém a barreira de segurança necessária. Consequentemente, um invasor pode acessar e modificar bancos de dados para os quais não tem autorização, chamando os endpoints afetados com parâmetros de banco de dados arbitrários. Os endpoints afetados incluem:
  • /api/v1/batch/{database}
  • /api/v1/ts/{database}/write
  • /api/v1/ts/{database}/prom/api/v1/query
  • /api/v1/ts/{database}/query
Recommendations Atualize o ArcadeDB para a versão 26.7.2 ou posterior.

Exploit

Correção

Improper Authorization

Information Disclosure

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67342
GHSA-X8MG-6R4P-87PF

Produtos afetados

Arcadedb