Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Fri, 18 Sep 2026 13:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | ArcadeDB before 26.9.1 fails to enforce security-group types ACL entries for TimeSeries types because the ACL resolver builds permissions from bucket IDs, but TimeSeries types do not own normal record buckets. An authenticated low-privilege user can read or insert TimeSeries samples despite explicit deny rules by exploiting the missing type-name-based access check that causes permission lookups to fail open. | |
| Title | ArcadeDB before 26.9.1 TimeSeries ACL Bypass via Type Permission | |
| Weaknesses | CWE-863 | |
| References |
| |
| Metrics |
cvssV3_1
|
Subscriptions
No data.
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-09-18T13:20:06.052Z
Reserved: 2026-09-18T10:59:45.138Z
Link: CVE-2026-93593
No data.
Status : Deferred
Published: 2026-09-18T14:19:10.413
Modified: 2026-09-18T14:19:10.540
Link: CVE-2026-93593
No data.
OpenCVE Enrichment
No data.
-
CWE-863
Incorrect Authorization