آسیب‌پذیری بحرانی در ArcadeDB: ارتقای امتیاز از طریق نقش خواننده و خواندن خودسرانه فایل‌های میزبان

GitHub Advisory DatabaseUS2 دقیقه مطالعه۱۴۰۵/۰۵/۰۲ ساعت ۱۶:۳۰

ArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file read
ArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file read
خلاصه سریع

اصل خبر در چند خط

بانک اطلاعاتی مشاوره GitHub آسیب‌پذیری جدیدی در ArcadeDB با شناسه GHSA-48qw-824m-86pr افشا کرد. کاربران با نقش خواننده می‌توانند از طریق نقطه پایانی HTTP و استفاده از زبان اسکریپت‌نویسی JS، کد دلخواه JVM اجرا کرده و فایل‌های میزبان را بخوانند. این آسیب‌پذیری به دلیل عدم بررسی مجوز، اجرای اسکریپت‌های چندزبانه بدون محدودیت و دور زدن سندباکس GraalVM رخ داده است. اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپت‌ها را به مجوزهای مدیریتی محدود می‌کند. این آسیب‌پذیری مستقل از CVE-2026-44221، CVE-2026-54076 و CVE-2026-54077 است.

متن خبر

شرح خبر

بانک اطلاعاتی مشاوره GitHub یک آسیب‌پذیری بحرانی در ArcadeDB با شناسه GHSA-48qw-824m-86pr گزارش کرده است. کاربران دارای نقش خواننده (فقط خواندنی) می‌توانند با ارسال دستور زبان اسکریپت‌نویسی JS به نقطه پایانی HTTP، کد دلخواه JVM را اجرا کرده و فایل‌های حساس میزبان مانند /etc/passwd را بخوانند. این آسیب‌پذیری ناشی از عدم بررسی مجوز در مسیر اسکریپت‌نویسی، اجرای اسکریپت‌های چندزبانه بدون اعمال محدودیت‌های پایگاه داده و دور زدن لیست سفید سندباکس GraalVM است. اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپت‌های چندزبانه را به مجوزهای مدیریتی محدود می‌کند. تا قبل از به‌روزرسانی، دسترسی به API را به کاربران غیرمطمئن اعطا نکنید. بانک اطلاعاتی مشاوره GitHub آسیب‌پذیری جدیدی در ArcadeDB با شناسه GHSA-48qw-824m-86pr افشا کرد. کاربران با نقش خواننده می‌توانند از طریق نقطه پایانی HTTP و استفاده از زبان اسکریپت‌نویسی JS، کد دلخواه JVM اجرا کرده و فایل‌های میزبان را بخوانند. این آسیب‌پذیری به دلیل عدم بررسی مجوز، اجرای اسکریپت‌های چندزبانه بدون محدودیت و دور زدن سندباکس GraalVM رخ داده است. اصلاحات در نسخه 26.7.1 اعمال شده و دسترسی اسکریپت‌ها را به مجوزهای مدیریتی محدود می‌کند. این آسیب‌پذیری مستقل از CVE-2026-44221، CVE-2026-54076 و CVE-2026-54077 است. این آسیب‌پذیری به کاربران با دسترسی محدود اجازه می‌دهد تا از طریق اجرای کد دلخواه، به داده‌های حساس میزبان دسترسی پیدا کنند. این موضوع می‌تواند منجر به افشای اطلاعات محرمانه و سوءاستفاده از سیستم‌های آسیب‌پذیر شود. همچنین، این آسیب‌پذیری نشان می‌دهد که حتی نقش‌های با دسترسی کم نیز می‌توانند در صورت عدم اعمال صحیح مجوزها، تهدیدات امنیتی جدی ایجاد کنند. شرکت‌ها و سازمان‌هایی که از ArcadeDB استفاده می‌کنند، در معرض خطر افشای اطلاعات حساس و سوءاستفاده از داده‌ها هستند. این موضوع می‌تواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت سازمان شود. در ایران، سازمان‌ها و شرکت‌هایی که از پایگاه‌های داده ArcadeDB استفاده می‌کنند، ممکن است در معرض این آسیب‌پذیری قرار داشته باشند. این موضوع می‌تواند برای سیستم‌های بانکی، دولتی و شرکت‌های خصوصی که اطلاعات حساس را ذخیره می‌کنند، خطرناک باشد. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها موظفند اقدامات فوری برای اصلاح این آسیب‌پذیری انجام دهند تا از پیگردهای قانونی جلوگیری کنند. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم برای حمله به زیرساخت‌های حیاتی در کشورهای مختلف، از جمله ایران، مورد سوءاستفاده قرار گیرد. GitHub Advisory Database کاربران با نقش خواننده می‌توانند فایل‌های میزبان را از طریق نقطه پایانی HTTP بخوانند. اصلاحات در نسخه 26.7.1 اعمال شده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به کاربران با دسترسی محدود اجازه می‌دهد تا از طریق اجرای کد دلخواه، به داده‌های حساس میزبان دسترسی پیدا کنند. این موضوع می‌تواند منجر به افشای اطلاعات محرمانه و سوءاستفاده از سیستم‌های آسیب‌پذیر شود. همچنین، این آسیب‌پذیری نشان می‌دهد که حتی نقش‌های با دسترسی کم نیز می‌توانند در صورت عدم اعمال صحیح مجوزها، تهدیدات امنیتی جدی ایجاد کنند.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌هایی که از ArcadeDB استفاده می‌کنند، در معرض خطر افشای اطلاعات حساس و سوءاستفاده از داده‌ها هستند. این موضوع می‌تواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت سازمان شود.

اثر احتمالی برای ایران

در ایران، سازمان‌ها و شرکت‌هایی که از پایگاه‌های داده ArcadeDB استفاده می‌کنند، ممکن است در معرض این آسیب‌پذیری قرار داشته باشند. این موضوع می‌تواند برای سیستم‌های بانکی، دولتی و شرکت‌های خصوصی که اطلاعات حساس را ذخیره می‌کنند، خطرناک باشد.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها موظفند اقدامات فوری برای اصلاح این آسیب‌پذیری انجام دهند تا از پیگردهای قانونی جلوگیری کنند.

زاویه رسانه/کشور منبع

GitHub Advisory Database

برچسب‌ها