Pubblicato il 2026-08-02 · Fonte: NVD NIST
La vulnerabilità CVE-2026-67356 colpisce ArcadeDB, consentendo agli attaccanti con permesso UPDATE_SCHEMA di creare trigger che eseguono JavaScript per creare utenti amministratori a livello di server. Ciò avviene a causa del binding dell'oggetto LocalDatabase con HostAccess.ALL nei contesti dei trigger JavaScript, senza controlli di autorizzazione. La CVSS Score di 8.8 indica un impatto alto.
Gli attaccanti possono sfruttare questa vulnerabilità per creare utenti amministratori a livello di server, ottenendo così privilegi di amministratore senza autorizzazione. Ciò potrebbe portare a un controllo non autorizzato del sistema, con possibili conseguenze sulla sicurezza e sull'integrità dei dati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare ArcadeDB alla versione 26.7.3 o successiva. In assenza di un aggiornamento disponibile, è importante limitare i permessi di UPDATE_SCHEMA ai soli utenti autorizzati e monitorare le attività del sistema per rilevare eventuali tentativi di sfruttamento della vulnerabilità.
La vulnerabilità CVE-2026-67356 è una vulnerabilità di escalation di privilegi in ArcadeDB che consente agli attaccanti di creare utenti amministratori a livello di server senza autorizzazione.
L'impatto della vulnerabilità è alto, poiché gli attaccanti possono ottenere il controllo del sistema e compromettere la sicurezza e l'integrità dei dati.
Per proteggersi, è consigliabile aggiornare ArcadeDB alla versione 26.7.3 o successiva e limitare i permessi di UPDATE_SCHEMA ai soli utenti autorizzati.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.