PT-2026-61579 · Surrealdb · Surrealdb

·

CVE-2026-63763

·

Publicado

2026-01-22

·

Atualizado

2026-07-20

CVSS v4.0

7.5

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SurrealDB versões anteriores a 2.5.0 SurrealDB versões anteriores a 3.0.0-beta.3
Description Um problema de escalonamento de privilégios do tipo confused deputy existe onde usuários sem privilégios, como aqueles com a função de editor de banco de dados, podem criar ou modificar campos contendo futures, funções ou closures. Como esses elementos são executados no contexto do usuário que os invoca ou consulta, e não do usuário que os criou, um invasor pode inserir lógica maliciosa. Quando um usuário com privilégios mais elevados lê ou grava o registro afetado, a lógica é executada com as permissões desse usuário, podendo levar ao escalonamento total de privilégios, à criação de um proprietário root e ao controle total do servidor.
Recommendations Atualize para a versão 2.5.0 ou posterior. Atualize para a versão 3.0.0-beta.3 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63763
GHSA-3V2X-9XCV-2V2V

Produtos afetados

Surrealdb