Vulnerabilidad · Publicado 18/08/2026
ArcadeDB versiones anteriores a 26.8.1 no valida credenciales SASL en comandos de datos del plugin MongoDB wire-protocol. Atacantes no autenticados pueden ejecutar inserciones, búsquedas, actualizaciones, eliminaciones y creación de bases de datos conectando al puerto 27017 sin credenciales. Afecta infraestructuras que exponen este servicio en empresas de LATAM con bases de datos sensibles.
ArcadeDB versions before 26.8.1 fail to enforce SASL authentication on data commands in the MongoDB wire-protocol plugin. Unauthenticated attackers can issue insert, find, update, delete, and create commands against any database by connecting to port 27017 without credentials.
Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-306
Publicado en NIST NVD.