PT-2026-76946 · Arcadedb · Arcadedb

·

CVE-2026-75846

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.8.1
Descrição Existe um problema de falta de autorização na instrução SQL DELETE FUNCTION. A função DeleteFunctionStatement.executeSimple() desregistra e persiste a exclusão de uma função do lado do servidor sem realizar a verificação checkPermissionsOnDatabase (UPDATE SCHEMA). Isso permite que qualquer usuário com acesso ao banco de dados utilize o endpoint de API 'POST /api/v1/command/{db}' para remover permanentemente qualquer função registrada no servidor, incluindo lógicas relevantes de segurança, impactando a integridade e a disponibilidade do sistema.
Recomendações Atualize o ArcadeDB para a versão 26.8.1 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75846
GHSA-VV82-QVPF-RJWV

Produtos afetados

Arcadedb