Ad

CVE-2026-76225

HIGH CVSS 4.0: 8,3 EPSS 0.33%
Обновлено 8 сентября 2026
ArcadeDB
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 26.8.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик ArcadeDB
Публичный эксплойт Нет

ArcadeDB до версии 26.8.1 содержит уязвимость подделки запросов на стороне сервера в реализации OpenCypher LOAD CSV, из-за которой не удается проверить URL-адреса HTTP/HTTPS. Аутентифицированные злоумышленники могут создавать запросы LOAD CSV, указывающие на адреса внутренней сети или конечные точки облачных метаданных, чтобы сервер ArcadeDB извлекал и возвращал конфиденциальные данные из служб с ограниченным доступом.

Показать оригинальное описание (EN)

ArcadeDB before 26.8.1 contains a server-side request forgery vulnerability in the OpenCypher LOAD CSV implementation that fails to validate HTTP/HTTPS URLs. Authenticated attackers can craft LOAD CSV queries pointing to internal network addresses or cloud metadata endpoints to make the ArcadeDB server fetch and return sensitive data from restricted services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0