PT-2026-76947 · Arcadedb · Arcadedb

·

CVE-2026-75850

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.8.1
Description O ArcadeDB falha ao vincular o principal autenticado através da função setCurrentUser() em seus manipuladores HTTP de lote (batch) e séries temporais (time-series). Isso impede que a camada de Lista de Controle de Acesso (ACL) refinada por tipo, especificamente a função LocalBucket.checkPermissionsOnFile(), seja executada na thread de trabalho. Consequentemente, em implantações que utilizam ACLs por tipo ou por grupo, um usuário com acesso ao banco de dados, mas com permissões limitadas por tipo, pode ler e gravar em tipos não autorizados enviando solicitações para os endpoints de lote e séries temporais. Implantações que dependem exclusivamente do controle de acesso ao nível do banco de dados não são afetadas.
Recommendations Atualize para a versão 26.8.1 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75850
GHSA-C23X-PQCJ-7HFM

Produtos afetados

Arcadedb