PT-2026-67321 · Arcadedb · Arcadedb

CVE-2026-67341

·

Publicado

2026-07-16

·

Atualizado

2026-08-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ArcadeDB versões anteriores a 26.7.2
Description Verificações de autorização insuficientes na instrução SQL DEFINE FUNCTION ao utilizar LANGUAGE js permitem que usuários com acesso ao banco de dados executem código JavaScript arbitrário. Isso ignora os controles de segurança destinados a restringir a criação de scripts a administradores. O problema ocorre porque a rota SQL para JavaScript não aciona as verificações de permissão necessárias em DefineFunctionStatement.executeSimple(), LocalSchema.registerFunctionLibrary e na invocação de função de biblioteca do SQLQueryEngine. Um invasor pode explorar isso através do endpoint '/api/v1/command/' enviando um comando para definir e, em seguida, executar uma função. Embora parte da reflexão Java seja bloqueada, a configuração IOAccess.ALL permite Server-Side Request Forgery (SSRF) via load(url), inclusão remota de JavaScript e negação de serviço (DoS) através do consumo ilimitado de CPU e memória.
Recommendations Atualize para a versão 26.7.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint '/api/v1/command/' apenas a administradores autorizados.

Exploit

Correção

Incorrect Authorization

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67341
GHSA-VWJC-V7X7-CM6G

Produtos afetados

Arcadedb