Vulnerability GHSA-fxc7-fm93-6q77

Critical
CRITICAL RISK
CVSS Score: 9.0
Score Range: 9.0–10.0
Critical severity vulnerabilities (CVSS 9.0–10.0). These represent the highest impact issues.
4 months ago
May 05, 2026 at 10:22 PM UTC
ArcadeDB vulnerable to cross-database authorization bypass and unsecured newly-created databases
21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2
21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2

Summary

ArcadeDB vulnerable to cross-database authorization bypass and unsecured newly-created databases

Details

Impact

Authenticated users and API tokens scoped to a specific database could read, write, and mutate schema on any other database on the same server. Two distinct defects contributed: (1) ServerSecurityUser.getDatabaseUser() returned a DB user with an uninitialized fileAccessMap, which requestAccessOnFile treated as allow-all; (2) ArcadeDBServer.createDatabase() omitted factory.setSecurity(...) so any database created via POST /api/v1/server {"command":"create database X"} had its entire record-level authorization system silently disabled. In combination, record-level and database-level authorization could be bypassed by any authenticated principal.

Patches

Upgrade to version 26.4.2

Resources

https://github.com/ArcadeData/arcadedb/commit/04110c06315da55604ac107f71fe7182f3a3deb8

Related Vulnerabilities

Other vulnerabilities affecting the same packages

High Risk
2 months ago
ArcadeDB has cross-database IDOR: /ts/*, /batch/*, Prometheus and Grafana handlers bypass authorization
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 and 26.7.1 GHSA-x8mg-6r4p-87pf
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 and 26.7.1 GHSA-x8mg-6r4p-87pf
High Risk
2 months ago
ArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file read
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 GHSA-48qw-824m-86pr
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 GHSA-48qw-824m-86pr
View all vulnerabilities for these packages

Timeline

Published
4 months ago
May 05, 2026 at 10:22 PM UTC
Fixed (26.4.2)
Unknown
Unknown
Last Modified
1 month ago
August 03, 2026 at 08:45 PM UTC