CVE-2026-67341
com.arcadedb:arcadedb-engine: Incorrect Authorization (CVE-2026-67341)
criticalEPSS 0.5%
Affected
- maven/com.arcadedb:arcadedb-engine
21.10.1..* - maven/com.arcadedb:arcadedb-engine
21.10.2..* - maven/com.arcadedb:arcadedb-engine
21.11.1..* - maven/com.arcadedb:arcadedb-engine
21.12.1..* - maven/com.arcadedb:arcadedb-engine
21.9.1..* - maven/com.arcadedb:arcadedb-engine
21.9.1-beta..* - maven/com.arcadedb:arcadedb-engine
22.1.1..* - maven/com.arcadedb:arcadedb-engine
22.1.2..* - maven/com.arcadedb:arcadedb-engine
22.1.3..* - maven/com.arcadedb:arcadedb-engine
22.10.1..* - maven/com.arcadedb:arcadedb-engine
22.11.1..* - maven/com.arcadedb:arcadedb-engine
22.12.1..* - maven/com.arcadedb:arcadedb-engine
22.2.1..* - maven/com.arcadedb:arcadedb-engine
22.8.1..* - maven/com.arcadedb:arcadedb-engine
22.9.1..* - maven/com.arcadedb:arcadedb-engine
23.1.1..* - maven/com.arcadedb:arcadedb-engine
23.1.2..* - maven/com.arcadedb:arcadedb-engine
23.10.1..* - maven/com.arcadedb:arcadedb-engine
23.11.1..* - maven/com.arcadedb:arcadedb-engine
23.12.1..* - maven/com.arcadedb:arcadedb-engine
23.12.2..* - maven/com.arcadedb:arcadedb-engine
23.2.1..* - maven/com.arcadedb:arcadedb-engine
23.3.1..* - maven/com.arcadedb:arcadedb-engine
23.4.1..* - maven/com.arcadedb:arcadedb-engine
23.5.1..* - maven/com.arcadedb:arcadedb-engine
23.6.1..* - maven/com.arcadedb:arcadedb-engine
23.7.1..* - maven/com.arcadedb:arcadedb-engine
23.9.1..* - maven/com.arcadedb:arcadedb-engine
24.1.1..* - maven/com.arcadedb:arcadedb-engine
24.10.1..* - maven/com.arcadedb:arcadedb-engine
24.11.1..* - maven/com.arcadedb:arcadedb-engine
24.11.2..* - maven/com.arcadedb:arcadedb-engine
24.2.1..* - maven/com.arcadedb:arcadedb-engine
24.4.1..* - maven/com.arcadedb:arcadedb-engine
24.5.1..* - maven/com.arcadedb:arcadedb-engine
24.6.1..* - maven/com.arcadedb:arcadedb-engine
25.1.1..* - maven/com.arcadedb:arcadedb-engine
25.10.1..* - maven/com.arcadedb:arcadedb-engine
25.11.1..* - maven/com.arcadedb:arcadedb-engine
25.12.1..* - maven/com.arcadedb:arcadedb-engine
25.2.1..* - maven/com.arcadedb:arcadedb-engine
25.3.1..* - maven/com.arcadedb:arcadedb-engine
25.3.2..* - maven/com.arcadedb:arcadedb-engine
25.4.1..* - maven/com.arcadedb:arcadedb-engine
25.5.1..* - maven/com.arcadedb:arcadedb-engine
25.6.1..* - maven/com.arcadedb:arcadedb-engine
25.7.1..* - maven/com.arcadedb:arcadedb-engine
25.8.1..* - maven/com.arcadedb:arcadedb-engine
25.9.1..* - maven/com.arcadedb:arcadedb-engine
26.1.1..* - maven/com.arcadedb:arcadedb-engine
26.2.1..* - maven/com.arcadedb:arcadedb-engine
26.2.2..* - maven/com.arcadedb:arcadedb-engine
26.3.1..* - maven/com.arcadedb:arcadedb-engine
26.3.2..* - maven/com.arcadedb:arcadedb-engine
26.4.2..* - maven/com.arcadedb:arcadedb-engine
26.5.1..* - maven/com.arcadedb:arcadedb-engine
26.6.1..* - maven/com.arcadedb:arcadedb-engine
26.7.1..*
Description
ArcadeDB versions before 26.7.2 fail to enforce scripting authorization checks on the SQL DEFINE FUNCTION statement with LANGUAGE js. Attackers with database access can execute arbitrary JavaScript code by submitting DEFINE FUNCTION statements, bypassing security controls intended to restrict scripting to administrators.
Affected products
The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.
mavencom.arcadedb:arcadedb-engine
21.10.121.10.221.11.121.12.121.9.121.9.1-beta22.10.122.1.122.11.122.1.222.12.122.1.322.2.122.8.122.9.123.10.123.1.123.11.123.1.223.12.123.12.223.2.123.3.123.4.123.5.123.6.123.7.123.9.124.10.124.1.124.11.124.11.224.2.124.4.124.5.124.6.125.10.125.1.125.11.125.12.125.2.125.3.125.3.225.4.125.5.125.6.125.7.125.8.1Metrics
Show all metrics
Severity
critical
88.27
no public PoC known
9.8
9.3
Published
2026-08-01 13:17 UTC
CWE-863
Weakness classes (CWE)
CWE-863Class
Incorrect Authorization
The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.
cwe.mitre.org →
References & sources
- https://github.com/ArcadeData/arcadedb/security/advisories/GHSA-vwjc-v7x7-cm6gweb
- https://github.com/ArcadeData/arcadedbpackage
- https://github.com/ArcadeData/arcadedb/releases/tag/26.7.2web
- https://www.vulncheck.com/advisories/arcadedb-before-authorization-bypass-via-sql-define-functionthird-party-advisory
Reanalysis & status changes
Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.
- CVE Modified2026-08-03 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-67341","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…