ArcadeData arcadedb是ArcadeData的消息队列中间件。 Arcade Data ArcadeDB 26.7.2之前版本存在授权问题漏洞,该漏洞源于未对ALTER TYPE ... CUSTOM和ALTER TYPE ... BUCKETSELECTIONSTRATEGY SQL操作执行UPDATE_SCHEMA数据库权限,可能导致仅具有只读访问权限的经过身份验证的用户通过HTTP命令端点提交这些语句,修改类型的自定义模式元数据和桶选择策略,绕过权限边界,破坏模式元数据和记录路由。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ArcadeData | arcadedb | < 26.7.2 |
affected |
26.7.2 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ArcadeData | arcadedb | 0 ~ 26.7.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67341 | 9.8 CRITICAL | ArcadeDB before 26.7.2 Authorization Bypass via SQL DEFINE FUNCTION |
| CVE-2026-67342 | 9.8 CRITICAL | ArcadeDB before 26.7.2 Authorization Bypass via Database Handlers |
| CVE-2026-67343 | 8.8 HIGH | ArcadeDB before 26.7.2 Cluster Token Disclosure via GET /api/v1/server |
| CVE-2026-67340 | 7.2 HIGH | ArcadeDB before 26.7.2 Remote Code Execution via Trigger Scripts |
No comments yet