Ir al contenido principal
← Volver a Newlatests
InternacionalVulnerabilidades

ArcadeDB corrige fallas críticas de ejecución de código y autorización

2 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

ArcadeDB corrige fallas críticas de ejecución de código y autorización

ArcadeDB 26.7.2 corrige vulnerabilidades críticas que permiten ejecutar comandos del sistema mediante triggers JavaScript, evadir controles de scripting con DEFINE FUNCTION y acceder a endpoints sin comprobar permisos sobre la base de datos.

Triggers capaces de alcanzar el sistema operativo

CVE-2026-67340 afecta a arcadedb-engine anterior a 26.7.2. El ejecutor de triggers permitía buscar clases de java.lang desde JavaScript, por lo que un usuario con permiso UPDATE_SCHEMA podía invocar Runtime.exec o ProcessBuilder y ejecutar comandos en el servidor cuando se activara el trigger.

Aunque la descripción exige permisos sobre el esquema, la puntuación CNA es crítica porque la explotación cruza el límite entre una operación de base de datos y el sistema operativo anfitrión.

Controles de scripting y acceso omitidos

CVE-2026-67341 describe una ausencia de comprobación de autorización en la sentencia SQL DEFINE FUNCTION con LANGUAGE js. Un atacante con acceso a la base podía ejecutar JavaScript sin los controles reservados a administradores.

CVE-2026-67342 afecta a manejadores HTTP para series temporales, operaciones por lotes, Prometheus y Grafana que no validaban correctamente el permiso del usuario sobre la base solicitada. En conjunto, las fallas pueden permitir movimiento entre datos y elevar el impacto de credenciales limitadas.

  • Las tres fallas afectan versiones anteriores a ArcadeDB 26.7.2.
  • Las valoraciones CNA para los tres CVE son críticas.
  • No se confirmó explotación activa en las fuentes consultadas.

Recomendaciones

  • Actualizar todos los nodos ArcadeDB a 26.7.2 o posterior.
  • Restringir UPDATE_SCHEMA y la creación de funciones a administradores separados.
  • Revisar triggers y funciones JavaScript creados recientemente, además de procesos hijos del servicio de base de datos.
  • Limitar los endpoints HTTP administrativos y de observabilidad a redes de gestión.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3
  4. 4

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista