漏洞概述 ArcadeDB 版本在 26.8.1 之前存在一个任意文件读取漏洞,该漏洞位于 OpenCypher LOAD CSV FROM 子句中,允许经过身份验证的用户读取本地文件。攻击者可以使用 协议在 LOAD CSV 语句中访问任意文件,利用服务器进程权限,直接在查询响应中提取敏感数据。 影响范围 受影响版本:ArcadeDB >= 0, < 26.8.1 CVE 编号:CVE-2026-75842 CWE 编号:CWE-22 路径名限制不当(路径遍历) CVSS 评分:8.3 CVSS V4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N 修复方案 升级到 ArcadeDB 26.8.1 或更高版本以修复此漏洞。 参考链接 GitHub Security Advisory 其他信息 发布日期:2026年8月18日 报告者:manus-use