PT-2026-76940 · Arcadedb · Arcadedb

·

CVE-2026-75840

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.8.1
Description Existe um problema na aplicação da lista de permissões (allowlist) do sandbox JavaScript do GraalVM devido ao uso de expressões regulares não escapadas ao validar nomes de pacotes. Usuários com privilégios de criação de gatilhos podem explorar isso usando a função Java.type() para acessar as classes java.util.zip.ZipFile ou java.util.jar.JarFile, permitindo a leitura de arquivos arbitrários no sistema hospedeiro com os privilégios do processo do servidor ArcadeDB.
Recommendations Atualize o ArcadeDB para a versão 26.8.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75840
GHSA-WX28-2265-F788

Produtos afetados

Arcadedb