PT-2026-76945 · Arcadedb · Arcadedb

·

CVE-2026-75845

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões 26.4.2 through 26.7.3
Description Existe uma falha de bypass de autorização na ferramenta de nível de servidor MCP set server setting. A função SetServerSettingTool.execute() verifica apenas a flag global allowAdmin e não valida a função (role) do chamador. Em implantações onde allowAdmin está definido como true e um conjunto de allowedUsers não-root está configurado, qualquer usuário autenticado com permissão apenas de leitura pode invocar o set server setting para modificar a GlobalConfiguration do servidor, permitindo a adulteração de configurações ou a negação de serviço.
Recommendations Atualizar para a versão 26.8.1.

Exploit

Correção

DoS

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75845
GHSA-PFF6-HP53-PJ54

Produtos afetados

Arcadedb