PT-2026-95373 · Arcadedb · Arcadedb

·

CVE-2026-93594

·

Publicado

2026-09-18

·

Atualizado

2026-09-19

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.9.1
Descrição As regras de controle de acesso para permissões por tipo e por registro são aplicadas apenas no LocalBucket. Caminhos de execução de consulta que acessam dados de registro via arquivos de índice LSM (Log-Structured Merge-tree) ou pelo mecanismo TimeSeries ignoram essas verificações de permissão. Consequentemente, um usuário autenticado sem permissões readRecord ou deleteRecord pode usar instruções SQL para ler valores de chaves indexadas, IDs de registros e valores MAX/MIN, além de ler e contar amostras de TimeSeries e determinar a contagem total de registros. Adicionalmente, os usuários podem excluir entradas de índice, o que dessincroniza o índice dos dados e pode burlar restrições de unicidade. Os nomes de índices e tipos necessários para a exploração são descobertos porque a consulta SELECT FROM schema:indexes não é filtrada. Este problema afeta implantações incorporadas e de servidor em todos os transportes, incluindo HTTP, Bolt, Postgres e Gremlin, assim que um principal é vinculado.
Recomendações Atualizar para a versão 26.9.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93594
GHSA-2C8M-Q484-JV7M

Produtos afetados

Arcadedb