CVE-2026-67340
تنفيذ التعليمات البرمجية عن بُعد في ArcadeDB قبل الإصدار 26.7.2 عبر سكربتات المشغلات (Trigger Scripts)
- تم النشر
- 01/08/2026
- محدث
- 24/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ArcadeDB قبل الإصدار 26.7.2 (arcadedb-engine) يسمح لسكربتات المشغلات بالبحث عن فئات المضيف في java.lang.* (عبر Java.type) لأن ScriptTriggerExecutor يضيف java.lang.* إلى الحزم المسموح بها. يمكن للمستخدم المُصادق الذي يمتلك صلاحية UPDATE_SCHEMA إنشاء مشغل JavaScript يستدعي java.lang.Runtime.getRuntime().exec() (أو ProcessBuilder)، مما يحقق تنفيذ أوامر نظام التشغيل عند تشغيل المشغل.
المصادر
1- CVE-2026-67340_exploitاستغلال
استغلال تنفيذ أوامر عن بُعد (RCE) بعد المصادقة في ArcadeDB عبر مُشغّل JavaScript لتجاوز الصندوق الرمل (sandbox) الخاص بـ GraalVM، مع تنفيذ أوامر نظام التشغيل عبر واجهة HTTP API باستخدام وضعَي القشرة العكسية أو الأوامر العمياء.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.