PT-2026-67329 · Arcadedb · Arcadedb

·

CVE-2026-67356

·

Publicado

2026-08-02

·

Atualizado

2026-08-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.7.3
Description Existe um problema onde o objeto LocalDatabase é vinculado a contextos de gatilhos JavaScript usando HostAccess.ALL. Isso permite que usuários com permissões UPDATE SCHEMA ignorem verificações de permissão ao chamar a função getSecurity().createUser(). Um invasor pode explorar isso criando gatilhos que executam JavaScript para criar contas de administrador em todo o servidor, resultando em escalonamento de privilégios.
Recommendations Atualize o ArcadeDB para a versão 26.7.3 ou posterior.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67356
GHSA-38PF-6HP2-PXWW

Produtos afetados

Arcadedb