PT-2026-67321 · Arcadedb · Arcadedb
CVE-2026-67341
·
Publicado
2026-07-16
·
Atualizado
2026-08-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.7.2
Description
Verificações de autorização insuficientes na instrução SQL DEFINE FUNCTION ao utilizar LANGUAGE js permitem que usuários com acesso ao banco de dados executem código JavaScript arbitrário. Isso ignora os controles de segurança destinados a restringir a criação de scripts a administradores. O problema ocorre porque a rota SQL para JavaScript não aciona as verificações de permissão necessárias em
DefineFunctionStatement.executeSimple(), LocalSchema.registerFunctionLibrary e na invocação de função de biblioteca do SQLQueryEngine. Um invasor pode explorar isso através do endpoint '/api/v1/command/' enviando um comando para definir e, em seguida, executar uma função. Embora parte da reflexão Java seja bloqueada, a configuração IOAccess.ALL permite Server-Side Request Forgery (SSRF) via load(url), inclusão remota de JavaScript e negação de serviço (DoS) através do consumo ilimitado de CPU e memória.Recommendations
Atualize para a versão 26.7.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint '/api/v1/command/' apenas a administradores autorizados.
Exploit
Correção
Incorrect Authorization
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arcadedb