CVE-2026-67341

com.arcadedb:arcadedb-engine: Incorrect Authorization (CVE-2026-67341)

criticalEPSS 0.5%

Affected

  • maven/com.arcadedb:arcadedb-engine 21.10.1..*
  • maven/com.arcadedb:arcadedb-engine 21.10.2..*
  • maven/com.arcadedb:arcadedb-engine 21.11.1..*
  • maven/com.arcadedb:arcadedb-engine 21.12.1..*
  • maven/com.arcadedb:arcadedb-engine 21.9.1..*
  • maven/com.arcadedb:arcadedb-engine 21.9.1-beta..*
  • maven/com.arcadedb:arcadedb-engine 22.1.1..*
  • maven/com.arcadedb:arcadedb-engine 22.1.2..*
  • maven/com.arcadedb:arcadedb-engine 22.1.3..*
  • maven/com.arcadedb:arcadedb-engine 22.10.1..*
  • maven/com.arcadedb:arcadedb-engine 22.11.1..*
  • maven/com.arcadedb:arcadedb-engine 22.12.1..*
  • maven/com.arcadedb:arcadedb-engine 22.2.1..*
  • maven/com.arcadedb:arcadedb-engine 22.8.1..*
  • maven/com.arcadedb:arcadedb-engine 22.9.1..*
  • maven/com.arcadedb:arcadedb-engine 23.1.1..*
  • maven/com.arcadedb:arcadedb-engine 23.1.2..*
  • maven/com.arcadedb:arcadedb-engine 23.10.1..*
  • maven/com.arcadedb:arcadedb-engine 23.11.1..*
  • maven/com.arcadedb:arcadedb-engine 23.12.1..*
  • maven/com.arcadedb:arcadedb-engine 23.12.2..*
  • maven/com.arcadedb:arcadedb-engine 23.2.1..*
  • maven/com.arcadedb:arcadedb-engine 23.3.1..*
  • maven/com.arcadedb:arcadedb-engine 23.4.1..*
  • maven/com.arcadedb:arcadedb-engine 23.5.1..*
  • maven/com.arcadedb:arcadedb-engine 23.6.1..*
  • maven/com.arcadedb:arcadedb-engine 23.7.1..*
  • maven/com.arcadedb:arcadedb-engine 23.9.1..*
  • maven/com.arcadedb:arcadedb-engine 24.1.1..*
  • maven/com.arcadedb:arcadedb-engine 24.10.1..*
  • maven/com.arcadedb:arcadedb-engine 24.11.1..*
  • maven/com.arcadedb:arcadedb-engine 24.11.2..*
  • maven/com.arcadedb:arcadedb-engine 24.2.1..*
  • maven/com.arcadedb:arcadedb-engine 24.4.1..*
  • maven/com.arcadedb:arcadedb-engine 24.5.1..*
  • maven/com.arcadedb:arcadedb-engine 24.6.1..*
  • maven/com.arcadedb:arcadedb-engine 25.1.1..*
  • maven/com.arcadedb:arcadedb-engine 25.10.1..*
  • maven/com.arcadedb:arcadedb-engine 25.11.1..*
  • maven/com.arcadedb:arcadedb-engine 25.12.1..*
  • maven/com.arcadedb:arcadedb-engine 25.2.1..*
  • maven/com.arcadedb:arcadedb-engine 25.3.1..*
  • maven/com.arcadedb:arcadedb-engine 25.3.2..*
  • maven/com.arcadedb:arcadedb-engine 25.4.1..*
  • maven/com.arcadedb:arcadedb-engine 25.5.1..*
  • maven/com.arcadedb:arcadedb-engine 25.6.1..*
  • maven/com.arcadedb:arcadedb-engine 25.7.1..*
  • maven/com.arcadedb:arcadedb-engine 25.8.1..*
  • maven/com.arcadedb:arcadedb-engine 25.9.1..*
  • maven/com.arcadedb:arcadedb-engine 26.1.1..*
  • maven/com.arcadedb:arcadedb-engine 26.2.1..*
  • maven/com.arcadedb:arcadedb-engine 26.2.2..*
  • maven/com.arcadedb:arcadedb-engine 26.3.1..*
  • maven/com.arcadedb:arcadedb-engine 26.3.2..*
  • maven/com.arcadedb:arcadedb-engine 26.4.2..*
  • maven/com.arcadedb:arcadedb-engine 26.5.1..*
  • maven/com.arcadedb:arcadedb-engine 26.6.1..*
  • maven/com.arcadedb:arcadedb-engine 26.7.1..*

Description

ArcadeDB versions before 26.7.2 fail to enforce scripting authorization checks on the SQL DEFINE FUNCTION statement with LANGUAGE js. Attackers with database access can execute arbitrary JavaScript code by submitting DEFINE FUNCTION statements, bypassing security controls intended to restrict scripting to administrators.

Affected products

The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.

mavencom.arcadedb:arcadedb-engine
21.10.121.10.221.11.121.12.121.9.121.9.1-beta22.10.122.1.122.11.122.1.222.12.122.1.322.2.122.8.122.9.123.10.123.1.123.11.123.1.223.12.123.12.223.2.123.3.123.4.123.5.123.6.123.7.123.9.124.10.124.1.124.11.124.11.224.2.124.4.124.5.124.6.125.10.125.1.125.11.125.12.125.2.125.3.125.3.225.4.125.5.125.6.125.7.125.8.1

Metrics

9.8
Source: nvd-v3
43.9 %
High — this CVE ranks above the median of all CVEs scored today (rank ≥ 36%).
Show all metrics
Severity
critical
no public PoC known
0.5 %
Low — model estimates < 1% exploitation likelihood.
Published
2026-08-01 13:17 UTC
CWE-863

Weakness classes (CWE)

  • CWE-863Class

    Incorrect Authorization

    The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

    cwe.mitre.org →

References & sources

Reanalysis & status changes

Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.

  1. CVE Modified2026-08-03 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-67341","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…

Linked advisories