PT-2026-76950 · Arcadedb · Arcadedb Gremlin Wire-Protocol Plugin

·

CVE-2026-75853

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB Gremlin wire-protocol plugin (com.arcadedb:arcadedb-gremlin) versões anteriores a 26.8.1
Description O plugin do protocolo de rede Gremlin impõe a autenticação usando SASL PLAIN, mas não realiza a autorização. O sistema não verifica as permissões de acesso ao banco de dados através da verificação canAccessToDatabase e não vincula o principal autenticado ao motor. Consequentemente, qualquer usuário com credenciais de servidor válidas pode ler, gravar e excluir dados em qualquer banco de dados no servidor ao selecionar um banco de dados de destino via um alias de fonte de travessia. Isso permite a ignorar completamente as Listas de Controle de Acesso (ACLs) do motor, incluindo restrições por tipo, somente leitura e UPDATE SCHEMA.
Recommendations Atualize o ArcadeDB Gremlin wire-protocol plugin (com.arcadedb:arcadedb-gremlin) para a versão 26.8.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75853
GHSA-C287-V325-J5JX

Produtos afetados

Arcadedb Gremlin Wire-Protocol Plugin