PT-2026-95375 · Arcadedb · Arcadedb

·

CVE-2026-93596

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.9.1
Descrição Existe um problema onde o sistema falha ao vincular o principal autenticado às threads de trabalho assíncronas DatabaseAsyncTransaction durante a fase de conexão de arestas paralela do endpoint 'POST /api/v1/batch/{database}'. Consequentemente, a função LocalDatabase.checkPermissionsOnFile() retorna prematuramente, permitindo operações de gravação que ignoram a aplicação de Listas de Controle de Acesso (ACL) CREATE RECORD e UPDATE RECORD por tipo. Um usuário autenticado com baixos privilégios que possua permissões CREATE RECORD em um tipo de aresta, mas não em um tipo de vértice, pode enviar uma solicitação de lote de carregamento de arestas de grafo. Se a variável parallelFlush estiver configurada com o valor padrão true, o usuário poderá anexar arestas a vértices protegidos gravando registros nos buckets <V> out edges ou <V> in edges, resultando na modificação não autorizada da adjacência do grafo.
Recomendações Atualize para a versão 26.9.1 ou posterior. Como medida paliativa temporária, defina a variável parallelFlush como false para garantir que as solicitações sejam corretamente rejeitadas.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93596
GHSA-27VW-J8QC-5H7X

Produtos afetados

Arcadedb