Privilege Escalation Vulnerability in ArcadeDB by ArcadeData
CVE-2026-67356

8.7HIGH

Key Information:

Vendor

Arcadedata

Status
Vendor
CVE Published:
2 August 2026

What is CVE-2026-67356?

ArcadeDB versions prior to 26.7.3 contain a vulnerability that exposes the LocalDatabase object to JavaScript trigger contexts with excessive permissions. This flaw permits schema-admins to invoke getSecurity().createUser() without undergoing crucial permission checks. As a result, malicious actors who possess UPDATE_SCHEMA privileges can establish triggers that execute custom JavaScript, which in turn can create server-wide admin users, ultimately leading to unauthorized access and privilege escalation.

Affected Version(s)

arcadedb 0 < 26.7.3

arcadedb 26.7.3

References

CVSS V4

Score:
8.7
Severity:
HIGH
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

manus-use
.