NVD Recent CVEs

CVE-2026-67343:ArcadeDB 26.7.2 之前的版本未能正确隐藏 GET /api/v1/server 端点中的集群令牌,允许经过身份验证的用户获取明文形式的 arcadedb.ha.clusterToken

ArcadeDB 26.7.2 之前的版本未能正确隐藏 GET /api/v1/server 端点中的集群令牌,允许经过身份验证的用户以明文形式获取 arcadedb.ha.clusterToken 值。攻击者可以将泄露的令牌与 X-ArcadeDB-Cluster-Token 和 X-ArcadeDB-Forwarded-User 头字段结合使用来冒充 root,并执行包括创建用户、数据库操作和关闭服务器在内的管理操作。

查看原始信源

English