Vulnerabilidad · Publicado 18/08/2026
ArcadeDB versiones anteriores a 26.8.1 presentan una vulnerabilidad de lectura arbitraria de archivos en la validación del sandbox de GraalVM JavaScript. Atacantes con permisos de creación de triggers pueden explotar expresiones regulares sin escape para acceder a clases de Java (ZipFile, JarFile) y leer archivos del sistema operativo donde se ejecuta el servidor ArcadeDB. Esta vulnerabilidad afecta principalmente a empresas que usan ArcadeDB en entornos de producción o desarrollo con datos sensibles.
ArcadeDB before 26.8.1 contains an arbitrary file read vulnerability in the GraalVM JavaScript sandbox allowlist enforcement, which uses unescaped regular expressions to validate package names. Attackers with trigger creation privileges can use Java.type() to access java.util.zip.ZipFile or java.util.jar.JarFile classes and read arbitrary files on the host system as the ArcadeDB server process.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-1025
Publicado en NIST NVD.