PT-2026-95374 · Arcadedb · Arcadedb

·

CVE-2026-93595

·

Publicado

2026-09-18

·

Atualizado

2026-09-19

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.9.1
Description Existe uma falha de bypass de controle de acesso na ferramenta query database exposta através dos endpoints de chat de IA. A ferramenta executa consultas sem vincular o principal autenticado ao DatabaseContext, fazendo com que as verificações de Lista de Controle de Acesso (ACL) por tipo e por bucket sejam ignoradas. Isso permite que usuários autenticados recuperem dados sensíveis de tipos ou buckets restritos ao solicitar ao assistente de IA, ignorando as restrições aplicadas nos endpoints de consulta normais.
Recommendations Atualize o ArcadeDB para a versão 26.9.1 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93595
GHSA-CHRR-VR3P-CRCC

Produtos afetados

Arcadedb