PT-2026-37317 · Arcadedb · Arcadedb

Publicado

2026-05-05

·

Atualizado

2026-05-12

·

CVE-2026-44221

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.4.2
Descrição Usuários autenticados e tokens de API limitados a um banco de dados específico podem ler, gravar e alterar o esquema de qualquer outro banco de dados no mesmo servidor. Isso ocorre devido a dois defeitos: primeiro, a função getDatabaseUser() em ServerSecurityUser retorna um usuário de banco de dados com um fileAccessMap não inicializado, que o requestAccessOnFile interpreta como permissão total. Segundo, a função createDatabase() em ArcadeDBServer não chama factory.setSecurity(...), o que significa que qualquer banco de dados criado através do endpoint "/api/v1/server" usando o parâmetro command definido como "create database X" tem seu sistema de autorização a nível de registro desativado. Juntos, esses problemas permitem que qualquer principal autenticado ignore a autorização a nível de registro e de banco de dados.
Recomendações Atualize para a versão 26.4.2.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44221
GHSA-FXC7-FM93-6Q77

Produtos afetados

Arcadedb