Sceawere
Vulnerability Detail
CVE-2026-76224UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
ArcadeDB Gremlin Remote Code Execution
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.8
- Creation Date
- 3h ago
- Vendor
- ArcadeData
- Product
- arcadedb
- Attack Type
- Improper Control of Generation of Code ('Code Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
ArcadeDB before 26.8.1 (arcadedb-gremlin, affected <= 26.7.3) contains a remote code execution vulnerability in its Gremlin query engine. Although the engine defaults to the documented-secure java (gremlin-lang) engine, ArcadeGremlin.executeStatement() silently falls back to the insecure Groovy engine whenever a request carries any query parameter and the query does not parse as gremlin-lang. An authenticated user with any database role, including a read-only reader, can submit a parameterized Gremlin query to trigger the Groovy fallback and execute arbitrary operating system commands as the ArcadeDB server process user.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.8",
"pubDate": "2026-08-19T14:17:48.880Z",
"pubdate": "2026-08-19T14:17:48.880Z",
"executiveSummary": "An authenticated remote code execution vulnerability exists in the Gremlin query engine of ArcadeDB before version 26.8.1, specifically affecting arcadedb-gremlin versions 26.7.3 and prior. The vulnerability arises from an insecure fallback mechanism within the ArcadeGremlin.executeStatement() function, which switches from the secure java gremlin-lang engine to the insecure Groovy engine when a query containing parameters fails gremlin-lang parsing. An authenticated attacker possessing any database role, including a read-only reader, can exploit this behavior by submitting a crafted parameterized Gremlin query. Successful exploitation allows the attacker to achieve arbitrary operating system command execution under the security context of the ArcadeDB server process user. The risk is critical due to the potential for complete system compromise, bypassing intended database-level access controls through insecure script engine evaluation.",
"technicalDetails": "The vulnerability resides in the ArcadeGremlin.executeStatement() component of ArcadeDB, which processes Gremlin graph traversal queries. By default, the query engine utilizes the secure java gremlin-lang engine. However, a critical logic flaw causes the engine to silently fall back to the insecure Groovy engine under specific conditions: whenever an incoming request contains any query parameter and the submitted query string fails to parse correctly as gremlin-lang.\nExploitation requires authentication to the database, but privilege requirements are minimal; any authenticated user, including those assigned restricted roles such as a read-only reader, can initiate the attack vector. The attack flow proceeds step-by-step as follows: first, the adversary crafts a malicious payload encapsulated within a parameterized Gremlin query designed to intentionally bypass or fail gremlin-lang parsing while supplying query parameters. Second, the adversary submits this query to the database server over the network interface handling query execution. Third, upon receiving the request, ArcadeGremlin.executeStatement() evaluates the query, triggers the parsing failure, and automatically invokes the Groovy fallback mechanism. Fourth, the insecure Groovy engine interprets and executes the malicious payload embedded in the query string.\nBecause the Groovy engine lacks the sandboxing and execution restrictions of the default gremlin-lang engine, the payload executes arbitrary operating system commands with the privileges of the underlying ArcadeDB server process user. Post-exploitation impact includes full system access, potential lateral movement within the network, data exfiltration, or manipulation of database files depending on the host system configuration and the privileges assigned to the service account running the ArcadeDB instance."
}