事件经过
发布于2026年8月2日(CVSS 7.5/High)。被授予ArcadeDB的MCP访问权限的任何用户——无论其配置的数据库角色如何——实际上都获得了根等效的数据库权限,包括任意服务器端JavaScript执行,因为授权检查在MCP HTTP传输上从不实际评估调用者的身份。
影响分析
这对任何通过MCP连接的AI agent或工具折叠了ArcadeDB的整个基于角色的访问模型:作用域为低权限MCP用户的agent可以改为执行完整的DDL/数据变更和数据库内的任意代码执行,这是任何向LLM授予工具访问ArcadeDB支持的知识库或向量存储的agentic工作流中的关键升级路径。
攻击途径
MCP HTTP传输未能将认证主体绑定到请求上下文,导致引擎的权限检查层以无操作的方式静默通过每个授权检查。非根但MCP允许的用户可以执行任意数据库写入、DDL/模式变更,以及通过SQL `DEFINE FUNCTION ... LANGUAGE js`机制执行任意JavaScript。
受影响系统
ArcadeDB < 26.7.3(MCP HTTP传输)
缓解措施
升级到ArcadeDB 26.7.3或更高版本,其在MCP HTTP传输中为权限强制正确绑定认证主体。参见GHSA-6x73-v3rc-f57c。