„`html
Zusammenfassung
CVE-2026-67356 ist eine kritische Privilege-Escalation-Schwachstelle in ArcadeDB vor Version 26.7.3. Die Anfälligkeit ermöglicht es Benutzern mit UPDATE_SCHEMA-Berechtigung, ihre Privilegien auf Server-Administrator-Ebene zu eskalieren. Angreifer können JavaScript-Trigger mit uneingeschränktem Zugriff auf die LocalDatabase-API ausnutzen, um administrative Benutzer zu erstellen.
Betroffene Systeme
Betroffen sind alle ArcadeDB-Installationen in Versionen vor 26.7.3. Das Vulnerability-Management sollte prioritär alle produktiven Datenbank-Instanzen überprüfen, die in der betroffenen Version betrieben werden.
Technische Details
Die Schwachstelle liegt in der unzureichenden Isolation von JavaScript-Triggern. ArcadeDB bindet das LocalDatabase-Objekt mit HostAccess.ALL in JavaScript-Trigger-Kontexte ein. Dies umgeht bestehende Sicherheitsmodelle und ermöglicht direkten Zugriff auf die getSecurity().createUser()-Methode ohne Autorisierungsprüfungen.
Ein Angreifer mit UPDATE_SCHEMA-Permission kann einen Trigger erstellen, der über JavaScript-Code die Administrator-Funktion aufruft und neue privilegierte Benutzer generiert. Dies führt zu einer vollständigen Kompromittierung der Zugriffskontrolle.
Empfohlene Massnahmen
- Sofortmassnahme: ArcadeDB auf Version 26.7.3 oder höher aktualisieren
- Interim-Schutz: UPDATE_SCHEMA-Berechtigungen restriktiv verwalten und nur vertrauenswürdigen Administratoren zuweisen
- Monitoring: Trigger-Erstellung und Benutzer-Verwaltungs-APIs überwachen
- Audit: Bestandsaufnahme aller existierenden Trigger durchführen
Bewertung
Mit CVSS 8.8 (High) und dem netzwerkgestützten Angriffsvektor stellt diese Schwachstelle eine erhebliche Bedrohung dar. Die Kombination von hoher Auswirkung und niedriger Angriffskosten erfordert priorisiertes Patching.
„`