PT-2026-61564 · Surrealdb · Surrealdb

CVE-2026-63748

·

Publicado

2026-07-01

·

Atualizado

2026-07-20

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 3.1.0
Description Usuários autenticados com acesso de UPDATE podem ler valores de campos que estão ocultos por permissões de SELECT em nível de campo. Isso ocorre porque operadores aritméticos e a operação extend incorporam valores de operandos brutos em mensagens de erro. Como as verificações de permissão de UPDATE são avaliadas em relação ao documento não reduzido, um invasor pode disparar uma operação incompatível em um campo oculto para revelar seu valor na resposta de erro resultante. Isso permite a divulgação de um campo por operação em qualquer registro que o usuário tenha permissão para atualizar.
Recommendations Atualize para a versão 3.1.0 ou posterior. Como uma solução temporária, não conceda permissão de UPDATE em registros onde as permissões de SELECT em nível de campo devem ocultar valores do mesmo usuário.

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63748
GHSA-6G9V-7GQ3-P2C6
GHSA-P7HP-79JJ-Q923

Produtos afetados

Surrealdb