„`html
Zusammenfassung
CVE-2026-75843 ist eine kritische Schwachstelle in ArcadeDB vor Version 26.8.1, die es authentifizierten Benutzern ermöglicht, JavaScript-Code ohne erforderliche Skriptautorisierung auszuführen. Die Vulnerabilität entsteht durch fehlende Authentifizierungsprüfungen im gRPC-Transaction-Executor und ermöglicht die Erstellung von Administrator-Konten mit Server-weiter Berechtigung.
Betroffene Systeme
ArcadeDB Versionen vor 26.8.1 sind betroffen. Das Patch ist derzeit nicht verfügbar, daher sind alle aktiven Installationen potentiell gefährdet. Die Vulnerabilität betrifft Bereitstellungen mit aktiviertem gRPC-Interface und aktiviertem JavaScript-Scripting.
Technische Details
Die Schwachstelle liegt in der beginTransaction-Methode des gRPC-Transaction-Executors. Das System bindet den authentifizierten Principal (Benutzer-Kontext) nicht korrekt auf dem Executor-Thread. Dies fĂĽhrt dazu, dass der Sicherheitskontext verloren geht.
Authentifizierte Angreifer können diese Lücke ausnutzen, indem sie executeCommand mit einer gültigen Transaktions-ID aufrufen. Der fehlende Sicherheitskontext ermöglicht die Umgehung der Skriptautorisierungsprüfungen. Angreifer können anschließend unrestricted JavaScript-Befehle ausführen und Administrator-Konten erstellen.
Empfohlene Massnahmen
- SofortmaĂźnahmen: Deaktivieren Sie JavaScript-Scripting in ArcadeDB bis zur VerfĂĽgbarkeit eines Patches
- Zugriffsbeschränkung: Limitieren Sie Netzwerkzugriff auf das gRPC-Interface
- Überwachung: Überprüfen Sie Logs auf verdächtige
executeCommand-Aufrufe und neue Administrator-Konten - Versionsupgrade: Installieren Sie Version 26.8.1 oder später sobald verfügbar
- Authentifizierung: Implementieren Sie strenge Zugriffskontrollen fĂĽr authentifizierte Benutzer
Bewertung
CVSS-Score: 9.9 (Critical)
Diese Schwachstelle hat kritischen Schweregrad aufgrund des hohen Exploitability-Index und der Möglichkeit, vollständige Systemkontrolle zu erlangen. Mit einem CVSS von 9.9 stellt CVE-2026-75843 eine unmittelbare Bedrohung dar und erfordert dringende Mitigationsmaßnahmen.
„`