PT-2026-78406 · Arcadedb · Arcadedb

·

CVE-2026-76224

·

Publicado

2026-08-19

·

Atualizado

2026-08-20

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.8.1
Description O mecanismo de consulta Gremlin contém uma falha na qual a função ArcadeGremlin.executeStatement() reverte silenciosamente para um mecanismo Groovy inseguro se uma solicitação incluir qualquer parâmetro de consulta e a consulta não for analisada como gremlin-lang, apesar do padrão ser o mecanismo java seguro. Um usuário autenticado com qualquer função de banco de dados, incluindo acesso somente leitura, pode explorar isso enviando uma consulta Gremlin parametrizada para executar comandos arbitrários do sistema operacional com os privilégios do usuário do processo do servidor ArcadeDB.
Recommendations Atualize o ArcadeDB para a versão 26.8.1 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76224
GHSA-WCM5-4WJM-9WJ3

Produtos afetados

Arcadedb