PT-2026-61571 · Surrealdb · Surrealdb

·

CVE-2026-63755

·

Publicado

2026-07-01

·

Atualizado

2026-07-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 3.1.0
Descrição Existe uma falha de ordenação onde as cláusulas WHERE fornecidas pelo usuário em instruções SELECT, bem como as cláusulas SET, MERGE, CONTENT e PATCH em instruções de variante de atualização UPDATE, UPSERT, INSERT ON DUPLICATE KEY UPDATE e RELATE, são avaliadas em relação aos dados completos do registro antes da aplicação das restrições PERMISSIONS FOR SELECT WHERE. Um usuário autenticado, incluindo usuários de Registro e Escopo, pode explorar isso para ignorar as verificações de permissão ao nível de tabela e ler o conteúdo completo de qualquer tabela no banco de dados no qual esteja autenticado. A exfiltração de dados é mais direta quando as funções de script estão habilitadas via flag --allow-scripting, mas também é possível utilizando a instrução THROW ou canais laterais baseados em tempo. Este problema está confinado ao banco de dados atual e não atravessa os limites de isolamento de namespace ou banco de dados.
Recomendações Atualize para a versão 3.1.0 ou posterior. Desative as funções de script removendo a flag -A ou --allow-scripting para bloquear o método de exfiltração mais direto. Restrinja a capacidade de principais não confiáveis de executar consultas SELECT arbitrárias com cláusulas WHERE controladas pelo usuário. Utilize o isolamento de namespace ou de banco de dados como a fronteira de segurança primária em vez de permissões ao nível de tabela.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63755
GHSA-4F9V-JPX9-MJVW
GHSA-98FX-66CF-FC7C

Produtos afetados

Surrealdb