ArcadeDB corrige fallas críticas de ejecución de código y autorización
ArcadeDB corrige fallas críticas de ejecución de código y autorización
ArcadeDB 26.7.2 corrige vulnerabilidades críticas que permiten ejecutar comandos del sistema mediante triggers JavaScript, evadir controles de scripting con DEFINE FUNCTION y acceder a endpoints sin comprobar permisos sobre la base de datos.
Triggers capaces de alcanzar el sistema operativo
CVE-2026-67340 afecta a arcadedb-engine anterior a 26.7.2. El ejecutor de triggers permitía buscar clases de java.lang desde JavaScript, por lo que un usuario con permiso UPDATE_SCHEMA podía invocar Runtime.exec o ProcessBuilder y ejecutar comandos en el servidor cuando se activara el trigger.
Aunque la descripción exige permisos sobre el esquema, la puntuación CNA es crítica porque la explotación cruza el límite entre una operación de base de datos y el sistema operativo anfitrión.
Controles de scripting y acceso omitidos
CVE-2026-67341 describe una ausencia de comprobación de autorización en la sentencia SQL DEFINE FUNCTION con LANGUAGE js. Un atacante con acceso a la base podía ejecutar JavaScript sin los controles reservados a administradores.
CVE-2026-67342 afecta a manejadores HTTP para series temporales, operaciones por lotes, Prometheus y Grafana que no validaban correctamente el permiso del usuario sobre la base solicitada. En conjunto, las fallas pueden permitir movimiento entre datos y elevar el impacto de credenciales limitadas.
- Las tres fallas afectan versiones anteriores a ArcadeDB 26.7.2.
- Las valoraciones CNA para los tres CVE son críticas.
- No se confirmó explotación activa en las fuentes consultadas.
Recomendaciones
- Actualizar todos los nodos ArcadeDB a 26.7.2 o posterior.
- Restringir UPDATE_SCHEMA y la creación de funciones a administradores separados.
- Revisar triggers y funciones JavaScript creados recientemente, además de procesos hijos del servicio de base de datos.
- Limitar los endpoints HTTP administrativos y de observabilidad a redes de gestión.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1
- 2NVD — CVE-2026-67340 ↗oficial
- 3NVD — CVE-2026-67341 ↗oficial
- 4NVD — CVE-2026-67342 ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista