PT-2026-76943 · Arcadedb · Arcadedb

·

CVE-2026-75843

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.8.1
Description Existe um problema onde o sistema falha ao vincular o principal autenticado na thread do executor de transações gRPC dentro da função beginTransaction. Isso permite que usuários autenticados com permissões de apenas leitura ignorem as verificações de autorização de script e executem comandos JavaScript. Ao usar a função executeCommand com um ID de transação, um invasor pode executar JavaScript irrestrito para criar contas de administrador em todo o servidor.
Recommendations Atualize o ArcadeDB para a versão 26.8.1 ou posterior.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75843
GHSA-P29F-345W-4QWF

Produtos afetados

Arcadedb