CVE-2026-75855
ArcadeDB vor 26.8.1 – Path Traversal über create/drop database
- Veröffentlicht
- 18.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 01.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 32,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# ArcadeDB: Unsichere Bereinigung von Datenbanknamen ermöglicht beliebiges Schreiben und Löschen von Dateien ArcadeDB-Versionen vor 26.8.1 bereinigen Datenbanknamen im POST /api/v1/server-Endpunkt bei den Befehlen „create database“ und „drop database“ nicht ordnungsgemäß. Dadurch können authentifizierte Root-Benutzer beliebige Dateien außerhalb des konfigurierten Datenbankverzeichnisses schreiben und löschen. Angreifer können Datenbanknamen mit `../`-Sequenzen angeben, um Datenbanken an beliebigen Dateisystempfaden zu erstellen oder Verzeichnisse rekursiv zu löschen, auf die der Serverprozess Zugriff hat.
Quellen
1Proof-of-Concept für CVE-2026-75855, eine Path-Traversal-Schwachstelle in ArcadeDBs create/drop-Datenbankbefehlen, die das Schreiben und Löschen beliebiger Dateien außerhalb des konfigurierten Verzeichnisses ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.