Vulnerabilidad · Publicado 01/08/2026
ArcadeDB versiones anteriores a 26.7.2 contienen una vulnerabilidad de bypass de autorización en manejadores HTTP que afecta endpoints de series de tiempo, batch, Prometheus y Grafana. Los atacantes pueden acceder y modificar bases de datos sin permisos autorizados al invocar directamente estos endpoints con parámetros arbitrarios de base de datos. Esta falla impacta empresas en LATAM que usan ArcadeDB para almacenamiento de datos críticos o monitoreo.
ArcadeDB versions before 26.7.2 contain an authorization bypass vulnerability in HTTP handlers for time series, batch, Prometheus, and Grafana endpoints that fail to validate database access permissions. Attackers can access and modify databases they are not authorized to use by directly calling affected endpoints with arbitrary database parameters.
Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-639
Publicado en NIST NVD.