Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-67340 Multiple Vendors

Vulnerabilidad crítica en ArcadeDB permite ejecución de comandos del sistema operativo

Vulnerabilidad · Publicado 01/08/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

ArcadeDB versiones anteriores a 26.7.2 contiene una vulnerabilidad que permite a usuarios autenticados con permisos de UPDATE_SCHEMA crear triggers JavaScript maliciosos que ejecutan comandos del sistema operativo mediante java.lang.Runtime. Empresas en LATAM que utilizan ArcadeDB en producción para bases de datos críticas están expuestas a compromiso total del servidor si no aplican el parche inmediatamente.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

ArcadeDB before 26.7.2 (arcadedb-engine) allows trigger scripts to look up host classes in java.lang.* (via Java.type) because ScriptTriggerExecutor adds java.lang.* to the allowed packages. An authenticated user with UPDATE_SCHEMA permission can create a JavaScript trigger that invokes java.lang.Runtime.getRuntime().exec() (or ProcessBuilder), achieving OS command execution when the trigger fires.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-94

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar ArcadeDB a versión 26.7.2 o superior de inmediato
  • Auditar permisos UPDATE_SCHEMA y revocar acceso innecesario
  • Revisar logs de triggers creados recientemente para detectar actividad maliciosa
  • En entornos de producción no parchables, restriccionar acceso a la base de datos
  • Monitorear ejecución de procesos en servidores con ArcadeDB
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas