PT-2026-67322 · Arcadedb · Arcadedb
CVE-2026-67342
·
Publicado
2026-07-16
·
Atualizado
2026-08-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.7.2
Description
Existe uma falha de bypass de autorização nos manipuladores HTTP para endpoints de séries temporais, batch, Prometheus e Grafana. O problema ocorre porque aproximadamente 14 manipuladores HTTP resolvem o parâmetro de caminho
{database} e chamam a função getDatabase() sem verificar se o usuário possui as permissões necessárias através de user.canAccessToDatabase() e sem definir o principal do engine. Isso acontece porque esses manipuladores estendem AbstractServerHttpHandler em vez de DatabaseAbstractHandler, que contém a barreira de segurança necessária. Consequentemente, um invasor pode acessar e modificar bancos de dados para os quais não tem autorização, chamando os endpoints afetados com parâmetros de banco de dados arbitrários. Os endpoints afetados incluem:/api/v1/batch/{database}/api/v1/ts/{database}/write/api/v1/ts/{database}/prom/api/v1/query/api/v1/ts/{database}/query
Recommendations
Atualize o ArcadeDB para a versão 26.7.2 ou posterior.
Exploit
Correção
Improper Authorization
Information Disclosure
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arcadedb