CVE-2026-67340
ArcadeDB antes da versão 26.7.2 — Execução Remota de Código via Scripts de Trigger
- Publicado
- 1 de ago. de 2026
- Atualizado
- 24 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 47,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# ArcadeDB antes da versão 26.7.2 (arcadedb-engine) permite que scripts de gatilho consultem classes de host em java.lang.* (via Java.type) porque o ScriptTriggerExecutor adiciona java.lang.* aos pacotes permitidos. Um usuário autenticado com permissão UPDATE_SCHEMA pode criar um gatilho JavaScript que invoca java.lang.Runtime.getRuntime().exec() (ou ProcessBuilder), alcançando execução de comandos do sistema operacional quando o gatilho é acionado.
Fontes
1- CVE-2026-67340_exploitExploit
Exploit de RCE pós-autenticação para ArcadeDB via trigger JavaScript com escape de sandbox GraalVM, executando comandos do SO por meio da API HTTP com modos de reverse shell ou comando cego.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.