NVD Recent CVEs

CVE-2026-67344:ArcadeDB 26.7.2 之前的版本未能对 ALTER TYPE ... CUSTOM 和 ALTER TYPE ... BUCKETSELECTIONSTRATEGY SQL 操作强制执行 UPDATE_SCHEMA 数据库权限,这些操作映射到 LocalDocumentType 中的 setCustomValue 和 setBucketSelectionStrategy。经过

ArcadeDB 26.7.2 之前的版本未能对 ALTER TYPE ... CUSTOM 和 ALTER TYPE ... BUCKETSELECTIONSTRATEGY SQL 操作强制执行 UPDATE_SCHEMA 数据库权限,这些操作映射到 LocalDocumentType 中的 setCustomValue 和 setBucketSelectionStrategy。仅拥有读取权限的经过身份验证的用户(例如只读 API 令牌持有者)可以通过 HTTP command 端点提交这些 ALTER TYPE 语句,修改类型的自定义架构元数据和存储桶选择策略,绕过文档规定的 updateSchema 权限边界,并可能破坏架构元数据和记录路由。

查看原始信源

English