PT-2026-61578 · Surrealdb+1 · Surrealdb+1

·

CVE-2026-63762

·

Publicado

2026-02-12

·

Atualizado

2026-07-20

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 2.6.1 SurrealDB versões anteriores a 3.0.0-beta.3
Description Um problema de negação de serviço existe no mecanismo de script JavaScript incorporado, que é ativado pela capacidade --allow-scripting. Usuários capazes de executar consultas arbitrárias, incluindo convidados não autenticados se --allow-guests estiver habilitado, podem usar funções de string integradas para criar uma string grande e enviá-la ao tempo de execução do JavaScript para compilação. Esta ação desencadeia uma desreferência de ponteiro nulo—uma condição onde o programa tenta ler um endereço de memória que é nulo—dentro do mecanismo QuickJS-NG, fazendo com que o processo do servidor termine abruptamente e exija um reinício manual.
Recommendations Atualize o SurrealDB para a versão 2.6.1 ou posterior. Atualize o SurrealDB para a versão 3.0.0-beta.3 ou posterior. Desative a capacidade --allow-scripting para evitar o uso do mecanismo JavaScript vulnerável.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63762
GHSA-XX7M-69FF-9CRP

Produtos afetados

Quickjs-Ng
Surrealdb