Vulnerability GHSA-x8mg-6r4p-87pf

High Risk
HIGH RISK
CVSS Score: 8.0
Score Range: 7.0–8.9
High severity vulnerabilities (CVSS 7.0–8.9). Serious vulnerabilities that should be prioritized soon after critical fixes.
2 months ago
July 16, 2026 at 08:20 PM UTC
ArcadeDB has cross-database IDOR: /ts/*, /batch/*, Prometheus and Grafana handlers bypass authorization
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 and 26.7.1
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 and 26.7.1

Summary

ArcadeDB has cross-database IDOR: /ts/*, /batch/*, Prometheus and Grafana handlers bypass authorization

Details

About 14 HTTP handlers resolve the {database} path param and call getDatabase(...) WITHOUT user.canAccessToDatabase(...) and without setting the engine principal, because they extend AbstractServerHttpHandler directly instead of DatabaseAbstractHandler (which holds the only per-database gate at DatabaseAbstractHandler.java:69,88-90). Affected: PostBatchHandler:129, PostTimeSeriesWriteHandler:115, PostPrometheusWriteHandler:83, PostTimeSeriesQueryHandler:69, GetTimeSeriesLatestHandler:58, PostGrafanaQueryHandler:69, GetGrafanaHealthHandler:49, GetGrafanaMetadataHandler:52, GetPromQLQueryHandler:63, GetPromQLQueryRangeHandler:71, GetPromQLLabelsHandler:56, GetPromQLLabelValuesHandler:62, GetPromQLSeriesHandler:72, PostPrometheusReadHandler:85. The engine fallback is also void: LocalDatabase.checkPermissionsOnDatabase:711 early-returns when getCurrentUser()==null.

Exploit: a user authorized only for DB 'a' calls POST /api/v1/batch/b, POST /api/v1/ts/b/write, GET /api/v1/ts/b/prom/api/v1/query, POST /api/v1/ts/b/query -> full read AND write of DB 'b' (200 OK). The equivalent /api/v1/command/b correctly returns 403.

Fix: re-parent these handlers to DatabaseAbstractHandler, or add a shared resolveAuthorizedDatabase() choke point that enforces canAccessToDatabase and sets the engine principal before getDatabase(...). Fail closed when the security context is absent.

Related Vulnerabilities

Other vulnerabilities affecting the same packages

High Risk
2 months ago
ArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file read
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 GHSA-48qw-824m-86pr
21.9.1 and 21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 and 26.4.2 and 26.5.1 and 26.6.1 GHSA-48qw-824m-86pr
Critical
4 months ago
ArcadeDB vulnerable to cross-database authorization bypass and unsecured newly-created databases
21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 GHSA-fxc7-fm93-6q77
21.10.1 - 21.10.2 and 21.11.1 and 21.12.1 and 22.2.1 and 22.8.1 and 22.9.1 and 22.10.1 and 22.11.1 and 22.12.1 and 23.1.1 - 23.1.2 and 23.2.1 and 23.3.1 and 23.4.1 and 23.5.1 and 23.6.1 and 23.7.1 and 23.9.1 and 23.10.1 and 23.11.1 and 23.12.1 - 23.12.2 and 24.1.1 and 24.2.1 and 24.4.1 and 24.5.1 and 24.6.1 and 24.10.1 and 24.11.1 - 24.11.2 and 25.1.1 and 25.2.1 and 25.3.1 - 25.3.2 and 25.4.1 and 25.5.1 and 25.6.1 and 25.7.1 and 25.8.1 and 25.9.1 and 25.10.1 and 25.11.1 and 25.12.1 and 26.1.1 and 26.2.1 - 26.2.2 and 26.3.1 - 26.3.2 GHSA-fxc7-fm93-6q77
View all vulnerabilities for these packages

Timeline

Published
2 months ago
July 16, 2026 at 08:20 PM UTC
Fixed (26.7.2)
Unknown
Unknown
Last Modified
1 month ago
August 02, 2026 at 03:56 AM UTC