ArcadeDB: 읽기 전용 사용자는 데이터베이스 스키마를 변경할 수 있습니다(CVE-2026-44221의 불완전한 수정)
CVE-2026-44221(GHSA-fxc7-fm93-6q77)에 대한 수정 사항은 단일 스키마 변경 메서드(LocalDocumentType.createProperty)에 UPDATE_SCHEMA 인증 확인을 추가했습니다. 나머지 공개 스키마 변경자는 선택되지 않은 채로 남아 있으므로 UPDATE_SCHEMA 권한이 없는 인증된 ID(읽기 전용 API 토큰 포함)는 여전히 자체 데이터베이스의 데이터베이스 스키마를 변경할 수 있습니다.
DROP PROPERTY <유형>.<속성>ALTER TYPE <name> SUPERTYPE +<other> / -<other>(상속 계층 구조 변경)ALTER TYPE <name> NAME <newName>(유형 이름 바꾸기)ALTER PROPERTY <type>.<property> ... (MANDATORY, READONLY, NOTNULL, MIN, MAX, REGEXP, DEFAULT, OF, CUSTOM) — LocalProperty 설정자는 전혀 확인하지 않았습니다.이는 레코드 데이터를 직접 공개하거나 작성하지는 않지만 저장된 모든 레코드의 의미를 손상시키고 UPDATE_SCHEMA를 스키마 변형에 대한 게이팅 권한으로 광고하는 문서화된 권한 모델을 위반합니다.
엔진 스키마 계층: engine/src/main/java/com/arcadedb/schema/LocalDocumentType.java 및 engine/src/main/java/com/arcadedb/schema/LocalProperty.java. 데이터베이스 명령/쿼리 HTTP 엔드포인트에 대한 SQL DROP PROPERTY, ALTER TYPE 및 ALTER PROPERTY 문을 통해 연결할 수 있습니다.
'LocalDocumentType' 및 'LocalProperty'의 모든 공개 스키마 변경 메서드는 이제 공유 도우미를 통해 'checkPermissionsOnDatabase(UPDATE_SCHEMA)'를 시행합니다. 검사는 포함된 모드와 바인딩된 사용자가 없는 시스템 컨텍스트(시작 시 스키마 로드, HA 복제 적용)에서 작동하지 않으므로 내부 경로와 관리자는 영향을 받지 않습니다.
신뢰할 수 있는 사용자와 API 토큰에만 쓰기 액세스 권한을 부여하세요. 업그레이드할 때까지 애플리케이션 계층에서 모든 스키마 DDL을 관리자 전용으로 처리합니다.
CVE-2026-44221 / GHSA-fxc7-fm93-6q77의 불완전 수정 형제입니다.
Kai Aizen(SnailSploit)이 보고했습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 81.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 81.00 |
VPI 공식 vpi-v1 기준