Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-75851 Multiple Vendors

Vulnerabilidad crítica en ArcadeDB permite eludir controles de autenticación en versiones 26.7.3 y anteriores

Vulnerabilidad · Publicado 18/08/2026

9.9
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

ArcadeDB server no propaga correctamente el usuario autenticado a threads de trabajo asincrónico, permitiendo a atacantes con acceso de lectura ejecutar comandos con permisos elevados. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan ArcadeDB en entornos de producción para gestión de datos críticos, comprometiendo la integridad de la información almacenada.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

ArcadeDB server (com.arcadedb:arcadedb-server) in versions 26.7.3 and earlier fails to propagate the authenticated principal to asynchronous command worker threads. When an HTTP command is submitted with awaitResponse:false, it executes on an async worker whose DatabaseContext has no bound user, causing the scripting authorization gate to become a no-op. A user with only read access to a single database can submit an asynchronous JavaScript (language=js) command via the /api/v1/command endpoint to run code with unrestricted host access (e.g., database.getSecurity().createUser) and create a server-wide administrator, escalating to full administrative control. Fixed in 26.8.1.

Puntuación CVSS

Score: 9.9/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar inmediatamente sistemas con ArcadeDB ≤26.7.3 en producción
  • Actualizar a versión parcheada del fabricante
  • Desactivar comandos HTTP asincrónico (awaitResponse:false) hasta aplicar patch
  • Revisar logs de acceso para detectar explotación
  • Implementar control de acceso a nivel de red hacia instancias ArcadeDB
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas