Sceawere
Vulnerability Detail
CVE-2026-75852UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
ArcadeDB MongoDB Wire-Protocol Authentication Bypass
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 3h ago
- Vendor
- ArcadeData
- Product
- arcadedb
- Attack Type
- Missing Authentication for Critical Function
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
ArcadeDB versions before 26.8.1 fail to enforce SASL authentication on data commands in the MongoDB wire-protocol plugin. Unauthenticated attackers can issue insert, find, update, delete, and create commands against any database by connecting to port 27017 without credentials.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-18T12:19:35.593Z",
"pubdate": "2026-08-18T12:19:35.593Z",
"executiveSummary": "ArcadeDB versions prior to 26.8.1 contain an authentication bypass vulnerability within the MongoDB wire-protocol plugin. The flaw stems from a failure to properly enforce SASL authentication mechanisms on incoming data commands.\nUnauthenticated remote attackers can connect directly to the service on port 27017 without supplying valid credentials and successfully issue privileged operations, including insert, find, update, delete, and create commands against any hosted database.\nThis vulnerability presents severe risks to data confidentiality, integrity, and availability, as unauthorized external entities can fully manipulate database contents without prior authentication.\nExploitation requires network accessibility to the vulnerable MongoDB wire-protocol port and does not require any specialized privileges or pre-existing credentials.\nOrganizations utilizing affected versions of ArcadeDB must apply vendor-supplied updates or restrict network access to the affected service to mitigate the exposure.",
"technicalDetails": "The vulnerability resides in the MongoDB wire-protocol plugin implementation within ArcadeDB versions before 26.8.1.\nThe root cause of the issue is the complete omission or improper enforcement of Simple Authentication and Security Layer (SASL) authentication checks prior to processing core database interaction commands.\nThe vulnerable component is explicitly exposed via the MongoDB wire-protocol interface listening on port 27017.\nBecause the application layer logic fails to validate authentication states for commands arriving via this specific protocol handler, unauthenticated sessions are treated as implicitly trusted.\nThe attack flow proceeds as follows: 1) An attacker establishes a raw TCP socket connection to port 27017 hosting the ArcadeDB MongoDB wire-protocol plugin. 2) The attacker bypasses any standard SASL handshake requirement by immediately transmitting standard MongoDB wire-protocol opcodes or command documents. 3) The plugin parses and executes payloads such as insert, find, update, delete, and create commands without verifying identity or token validity. 4) The database processes these unauthorized requests against target databases, returning query results or confirming data modifications to the unauthenticated client.\nNetwork exposure is defined by the accessibility of port 27017, and the required privilege level is entirely unauthenticated, allowing any network-adjacent or remote entity with routing capabilities to interact with the database engine.\nPost-exploitation impact includes arbitrary data insertion, unauthorized data retrieval (exfiltration), data modification, database record deletion, and the creation of unauthorized database schemas or collections."
}