Surrealdb · Surrealdb · CVE-2026-63755
**Nome do Software Vulnerável e Versões Afetadas**
SurrealDB versões anteriores a 3.1.0
**Descrição**
Existe uma falha de ordenação onde as cláusulas `WHERE` fornecidas pelo usuário em instruções `SELECT`, bem como as cláusulas `SET`, `MERGE`, `CONTENT` e `PATCH` em instruções de variante de atualização `UPDATE`, `UPSERT`, `INSERT ON DUPLICATE KEY UPDATE` e `RELATE`, são avaliadas em relação aos dados completos do registro antes da aplicação das restrições `PERMISSIONS FOR SELECT WHERE`. Um usuário autenticado, incluindo usuários de Registro e Escopo, pode explorar isso para ignorar as verificações de permissão ao nível de tabela e ler o conteúdo completo de qualquer tabela no banco de dados no qual esteja autenticado. A exfiltração de dados é mais direta quando as funções de script estão habilitadas via flag `--allow-scripting`, mas também é possível utilizando a instrução `THROW` ou canais laterais baseados em tempo. Este problema está confinado ao banco de dados atual e não atravessa os limites de isolamento de namespace ou banco de dados.
**Recomendações**
Atualize para a versão 3.1.0 ou posterior.
Desative as funções de script removendo a flag `-A` ou `--allow-scripting` para bloquear o método de exfiltração mais direto.
Restrinja a capacidade de principais não confiáveis de executar consultas `SELECT` arbitrárias com cláusulas `WHERE` controladas pelo usuário.
Utilize o isolamento de namespace ou de banco de dados como a fronteira de segurança primária em vez de permissões ao nível de tabela.