Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-75840 Multiple Vendors

Vulnerabilidad alta de lectura arbitraria de archivos en ArcadeDB anterior a 26.8.1

Vulnerabilidad · Publicado 18/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

ArcadeDB versiones anteriores a 26.8.1 presentan una vulnerabilidad de lectura arbitraria de archivos en la validación del sandbox de GraalVM JavaScript. Atacantes con permisos de creación de triggers pueden explotar expresiones regulares sin escape para acceder a clases de Java (ZipFile, JarFile) y leer archivos del sistema operativo donde se ejecuta el servidor ArcadeDB. Esta vulnerabilidad afecta principalmente a empresas que usan ArcadeDB en entornos de producción o desarrollo con datos sensibles.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

ArcadeDB before 26.8.1 contains an arbitrary file read vulnerability in the GraalVM JavaScript sandbox allowlist enforcement, which uses unescaped regular expressions to validate package names. Attackers with trigger creation privileges can use Java.type() to access java.util.zip.ZipFile or java.util.jar.JarFile classes and read arbitrary files on the host system as the ArcadeDB server process.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-1025

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar ArcadeDB a versión 26.8.1 o superior inmediatamente
  • Restringir permisos de creación de triggers solo a usuarios de confianza verificados
  • Auditar logs de creación de triggers y accesos a archivos en servidores ArcadeDB en los últimos 90 días
  • Aislar instancias de ArcadeDB en redes segmentadas
  • Validar integridad de datos sensibles consultados a través de ArcadeDB
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas