PT-2026-95375 · Arcadedb · Arcadedb
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.9.1
Descrição
Existe um problema onde o sistema falha ao vincular o principal autenticado às threads de trabalho assíncronas
DatabaseAsyncTransaction durante a fase de conexão de arestas paralela do endpoint 'POST /api/v1/batch/{database}'. Consequentemente, a função LocalDatabase.checkPermissionsOnFile() retorna prematuramente, permitindo operações de gravação que ignoram a aplicação de Listas de Controle de Acesso (ACL) CREATE RECORD e UPDATE RECORD por tipo. Um usuário autenticado com baixos privilégios que possua permissões CREATE RECORD em um tipo de aresta, mas não em um tipo de vértice, pode enviar uma solicitação de lote de carregamento de arestas de grafo. Se a variável parallelFlush estiver configurada com o valor padrão true, o usuário poderá anexar arestas a vértices protegidos gravando registros nos buckets <V> out edges ou <V> in edges, resultando na modificação não autorizada da adjacência do grafo.Recomendações
Atualize para a versão 26.9.1 ou posterior.
Como medida paliativa temporária, defina a variável
parallelFlush como false para garantir que as solicitações sejam corretamente rejeitadas.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcadedb