ArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file read
خلاصه سریع
اصل خبر در چند خط
بانک اطلاعاتی مشاوره GitHub آسیبپذیری جدیدی در ArcadeDB با شناسه GHSA-48qw-824m-86pr افشا کرد.
کاربران با نقش خواننده میتوانند از طریق نقطه پایانی HTTP و استفاده از زبان اسکریپتنویسی JS، کد دلخواه JVM اجرا کرده و فایلهای میزبان را بخوانند.
این آسیبپذیری به دلیل عدم بررسی مجوز، اجرای اسکریپتهای چندزبانه بدون محدودیت و دور زدن سندباکس GraalVM رخ داده است.
اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپتها را به مجوزهای مدیریتی محدود میکند.
این آسیبپذیری مستقل از CVE-2026-44221، CVE-2026-54076 و CVE-2026-54077 است.
متن خبر
شرح خبر
بانک اطلاعاتی مشاوره GitHub یک آسیبپذیری بحرانی در ArcadeDB با شناسه GHSA-48qw-824m-86pr گزارش کرده است.
کاربران دارای نقش خواننده (فقط خواندنی) میتوانند با ارسال دستور زبان اسکریپتنویسی JS به نقطه پایانی HTTP، کد دلخواه JVM را اجرا کرده و فایلهای حساس میزبان مانند /etc/passwd را بخوانند.
این آسیبپذیری ناشی از عدم بررسی مجوز در مسیر اسکریپتنویسی، اجرای اسکریپتهای چندزبانه بدون اعمال محدودیتهای پایگاه داده و دور زدن لیست سفید سندباکس GraalVM است.
اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپتهای چندزبانه را به مجوزهای مدیریتی محدود میکند.
تا قبل از بهروزرسانی، دسترسی به API را به کاربران غیرمطمئن اعطا نکنید.
بانک اطلاعاتی مشاوره GitHub آسیبپذیری جدیدی در ArcadeDB با شناسه GHSA-48qw-824m-86pr افشا کرد.
کاربران با نقش خواننده میتوانند از طریق نقطه پایانی HTTP و استفاده از زبان اسکریپتنویسی JS، کد دلخواه JVM اجرا کرده و فایلهای میزبان را بخوانند.
این آسیبپذیری به دلیل عدم بررسی مجوز، اجرای اسکریپتهای چندزبانه بدون محدودیت و دور زدن سندباکس GraalVM رخ داده است.
اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپتها را به مجوزهای مدیریتی محدود میکند.
این آسیبپذیری مستقل از CVE-2026-44221، CVE-2026-54076 و CVE-2026-54077 است.
این آسیبپذیری به کاربران با دسترسی محدود اجازه میدهد تا از طریق اجرای کد دلخواه، به دادههای حساس میزبان دسترسی پیدا کنند.
این موضوع میتواند منجر به افشای اطلاعات محرمانه و سوءاستفاده از سیستمهای آسیبپذیر شود.
همچنین، این آسیبپذیری نشان میدهد که حتی نقشهای با دسترسی کم نیز میتوانند در صورت عدم اعمال صحیح مجوزها، تهدیدات امنیتی جدی ایجاد کنند.
شرکتها و سازمانهایی که از ArcadeDB استفاده میکنند، در معرض خطر افشای اطلاعات حساس و سوءاستفاده از دادهها هستند.
این موضوع میتواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت سازمان شود.
در ایران، سازمانها و شرکتهایی که از پایگاههای داده ArcadeDB استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار داشته باشند.
این موضوع میتواند برای سیستمهای بانکی، دولتی و شرکتهای خصوصی که اطلاعات حساس را ذخیره میکنند، خطرناک باشد.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها موظفند اقدامات فوری برای اصلاح این آسیبپذیری انجام دهند تا از پیگردهای قانونی جلوگیری کنند.
این آسیبپذیری میتواند توسط بازیگران بدخیم برای حمله به زیرساختهای حیاتی در کشورهای مختلف، از جمله ایران، مورد سوءاستفاده قرار گیرد.
GitHub Advisory Database کاربران با نقش خواننده میتوانند فایلهای میزبان را از طریق نقطه پایانی HTTP بخوانند.
اصلاحات در نسخه 26.7.1 اعمال شده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به کاربران با دسترسی محدود اجازه میدهد تا از طریق اجرای کد دلخواه، به دادههای حساس میزبان دسترسی پیدا کنند.
این موضوع میتواند منجر به افشای اطلاعات محرمانه و سوءاستفاده از سیستمهای آسیبپذیر شود.
همچنین، این آسیبپذیری نشان میدهد که حتی نقشهای با دسترسی کم نیز میتوانند در صورت عدم اعمال صحیح مجوزها، تهدیدات امنیتی جدی ایجاد کنند.
اثر کسبوکاری
شرکتها و سازمانهایی که از ArcadeDB استفاده میکنند، در معرض خطر افشای اطلاعات حساس و سوءاستفاده از دادهها هستند.
این موضوع میتواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت سازمان شود.
اثر احتمالی برای ایران
در ایران، سازمانها و شرکتهایی که از پایگاههای داده ArcadeDB استفاده میکنند، ممکن است در معرض این آسیبپذیری قرار داشته باشند.
این موضوع میتواند برای سیستمهای بانکی، دولتی و شرکتهای خصوصی که اطلاعات حساس را ذخیره میکنند، خطرناک باشد.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها موظفند اقدامات فوری برای اصلاح این آسیبپذیری انجام دهند تا از پیگردهای قانونی جلوگیری کنند.