What is CVE-2026-68578?
CVE-2026-68578: In ArcadeDB versions prior to 26.7.3, the MCP HTTP transport fails to bind the authenticated principal, causing all engine permission checks to silently pass. This allows non-root MCP-allowed users to perform arbitrary database writes, DDL operations, schema mutations, and execute arbitrary JavaScript code. Affected systems should be immediately updated to version 26.7.3.
Azərbaycanca: CVE-2026-68578: ArcadeDB-nin 26.7.3-dən əvvəlki versiyalarında MCP HTTP transport-da autentifikasiya olunmuş principal-in bağlanmaması səbəbindən bütün mühərrik icazə yoxlamaları səssizcə keçilir. Bu, kök olmayan MCP icazəli istifadəçilərə verilənlər bazasında ixtiyari yazılar, DDL əməliyyatları, sxem mutasiyaları və JavaScript kodu icrası kimi təhlükəli əməliyyatlar aparmaq imkanı verir. Təsirə məruz qalan sistemlər dərhal 26.7.3 versiyasına yenilənməlidir.
Related CVEs
link basis: same weakness class CWE-306
FAQ2
Which ArcadeDB versions are affected by CVE-2026-68578?
All ArcadeDB versions prior to 26.7.3 are affected by CVE-2026-68578.
What dangerous operations can an attacker exploiting CVE-2026-68578 perform?
An attacker can perform arbitrary database writes, DDL operations, schema mutations, and execute arbitrary JavaScript code.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.