ArcadeDB 未授权函数删除漏洞 漏洞概述 ArcadeDB 在 26.8.1 版本之前存在一个未授权函数删除漏洞。攻击者可以通过 DELETE FUNCTION SQL 语句永久删除任何注册的服务器端函数,包括安全相关的逻辑,从而影响系统的完整性和可用性。 影响范围 受影响版本:ArcadeDB >= 0, < 26.8.1 具体受影响版本:<= 26.7.3 修复方案 升级到 ArcadeDB 26.8.1 或更高版本以修复此漏洞。 其他信息 CVE: CVE-2026-75846 CWE: CWE-862 Missing Authorization CVSS: 7.1 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VA:H/SC:N/SI:N/SA:N 参考链接: GitHub Security Advisory 贡献者: manus-use 描述 ArcadeDB 在 26.8.1 之前(受影响版本 <= 26.7.3)存在一个缺失授权漏洞,位于 DELETE FUNCTION SQL 语句中。DeleteFunctionStatement.executeSimple 未注册并持久化删除服务器端函数,而未经过 checkPermissionsOnDatabase (UPDATE_SCHEMA) 检查。任何具有数据库访问权限的用户都可以通过命令 API (POST /api/v1/command/{db}) 执行 DELETE FUNCTION,永久删除任何注册的服务器端函数,包括安全相关的逻辑,从而影响系统的完整性和可用性。