CVE-2026-67340: Arcadedata Arcadedb

High severity, CVSS 7.2. EPSS: 0.9% chance of exploitation in the next 30 days.

ArcadeDB before 26.7.2 (arcadedb-engine) allows trigger scripts to look up host classes in java.lang.* (via Java.type) because ScriptTriggerExecutor adds java.lang.* to the allowed packages. An authenticated user with UPDATE_SCHEMA permission can create a JavaScript trigger that invokes java.lang.Runtime.getRuntime().exec() (or ProcessBuilder), achieving OS command execution when the trigger fires.

Affected products

  • Arcadedata Arcadedb: before 26.7.2 (fixed in 26.7.2)

Published 2026-08-01. Last modified 2026-09-08.