PT-2026-61551 · Surrealdb · Surrealdb

·

CVE-2026-63735

·

Publicado

2026-07-20

·

Atualizado

2026-09-05

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 3.2.0
Description Rotas de API personalizadas falham ao validar o escopo do namespace e do banco de dados, permitindo que usuários autenticados invoquem endpoints em diferentes namespaces ou bancos de dados. Um invasor com credenciais válidas para qualquer namespace ou banco de dados pode acessar endpoints de API personalizados de outros locatários ao especificar o escopo de destino no caminho da URL. Isso pode resultar na leitura não autorizada de dados sensíveis ou no acionamento de operações indesejadas.
Recommendations Atualize o SurrealDB para a versão 3.2.0 ou posterior.

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63735
GHSA-3F6W-45Q9-V69M
GHSA-848M-R628-VRXW

Produtos afetados

Surrealdb