Sceawere

Vulnerability Detail

CVE-2026-75840UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

ArcadeDB Arbitrary File Read Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
3h ago
Vendor
ArcadeData
Product
arcadedb
Attack Type
Comparison Using Wrong Factors
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

ArcadeDB before 26.8.1 contains an arbitrary file read vulnerability in the GraalVM JavaScript sandbox allowlist enforcement, which uses unescaped regular expressions to validate package names. Attackers with trigger creation privileges can use Java.type() to access java.util.zip.ZipFile or java.util.jar.JarFile classes and read arbitrary files on the host system as the ArcadeDB server process.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-18T12:19:34.320Z",
  "pubdate": "2026-08-18T12:19:34.320Z",
  "executiveSummary": "ArcadeDB before 26.8.1 suffers from an arbitrary file read vulnerability residing within the GraalVM JavaScript sandbox allowlist enforcement mechanism. The flaw stems from the use of unescaped regular expressions when validating package names, allowing attackers to bypass intended security boundaries within the scripting environment.\nAn authenticated attacker possessing trigger creation privileges can leverage this weakness to instantiate restricted Java classes such as java.util.zip.ZipFile or java.util.jar.JarFile via the Java.type() function.\nSuccessful exploitation grants the ability to read arbitrary files from the underlying host system operating with the permissions of the ArcadeDB server process.\nThis vulnerability introduces significant confidentiality risks, potentially exposing sensitive system configuration files, credentials, and application data accessible to the service account.\nRemediation requires updating ArcadeDB to version 26.8.1 or later where the regular expression validation logic within the sandbox allowlist is properly secured.",
  "technicalDetails": "The vulnerability exists in the GraalVM JavaScript sandbox implementation utilized by ArcadeDB versions prior to 26.8.1 for restricting script execution capabilities.\nThe root cause of the vulnerability is the incorrect use of unescaped regular expressions designed to enforce the sandbox allowlist for package names and class resolution.\nBecause the regular expressions fail to properly anchor or escape matching patterns, malicious input can craft package strings that bypass the intended security checks.\nAn attacker must possess sufficient privileges to create triggers within the ArcadeDB environment to execute arbitrary JavaScript payloads.\nDuring execution, the attacker leverages the GraalVM scripting bridge via the Java.type() function to reference internal Java classes.\nSpecifically, the attacker instantiates input/output utility classes such as java.util.zip.ZipFile or java.util.jar.JarFile, which are improperly restricted due to the flawed regex allowlist.\nBy invoking methods on these file-handling classes, the attacker bypasses sandbox constraints to access the underlying filesystem.\nThe exploit payload reads target files from the host operating system, effectively functioning with the file system read permissions assigned to the executing ArcadeDB server process.\nPost-exploitation impact includes the unauthorized disclosure of sensitive local files, configuration data, and potentially system credentials stored on the host running the vulnerable ArcadeDB instance."
}