PT-2026-61567 · Surrealdb · Surrealdb

CVE-2026-63751

·

Publicado

2026-07-01

·

Atualizado

2026-07-20

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 3.1.0
Description Usuários autenticados podem ignorar permissões de nível de campo durante operações de JSON Patch usando a instrução UPDATE ... PATCH ou a função db.patch(). Ao utilizar uma operação copy ou move com um ponteiro from vazio, um invasor pode duplicar todos os campos de um registro — incluindo aqueles restritos por permissões de SELECT de nível de campo — para um campo de destino de sua escolha. Como o filtro de permissão oculta apenas os nomes dos campos protegidos originais e não os novos campos de destino, os valores protegidos são retornados ao solicitante. Este problema permite a leitura não autorizada de qualquer campo dentro de um único registro alvo.
Recommendations Atualize para a versão 3.1.0 ou posterior. Restrinja o uso de UPDATE ... PATCH a usuários que já possuam permissões de SELECT para todos os campos do registro alvo. Substitua a mutação por uma cláusula SET ou MERGE explícita para eliminar a superfície de ataque do JSON Patch.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63751
GHSA-8PR5-WPG9-2H74
GHSA-FPXG-5XMV-922M

Produtos afetados

Surrealdb