6.5

CVE-2026-63762

SurrealDB before v2.6.1 Denial of Service via scripting

SurrealDB before v2.6.1 (and before v3.0.0-beta.3) contains a denial of service vulnerability in its embedded JavaScript scripting engine, which is enabled via the --allow-scripting capability (disabled by default). Any user able to execute arbitrary queries — including unauthenticated guests when --allow-guests is enabled — can use built-in string functions to construct a large string and pass it to the JavaScript runtime for compilation, triggering a null pointer dereference in the underlying QuickJS-NG engine. This causes the server process to terminate immediately without graceful shutdown, requiring a manual restart. The issue was fixed by updating the rquickjs dependency from v0.9.0 to v0.11.0.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
SurrealdbSurrealdb Version < 2.6.1
SurrealdbSurrealdb Version3.0.0 Updatealpha1
SurrealdbSurrealdb Version3.0.0 Updatealpha10
SurrealdbSurrealdb Version3.0.0 Updatealpha11
SurrealdbSurrealdb Version3.0.0 Updatealpha12
SurrealdbSurrealdb Version3.0.0 Updatealpha13
SurrealdbSurrealdb Version3.0.0 Updatealpha14
SurrealdbSurrealdb Version3.0.0 Updatealpha16
SurrealdbSurrealdb Version3.0.0 Updatealpha17
SurrealdbSurrealdb Version3.0.0 Updatealpha18
SurrealdbSurrealdb Version3.0.0 Updatealpha2
SurrealdbSurrealdb Version3.0.0 Updatealpha3
SurrealdbSurrealdb Version3.0.0 Updatealpha4
SurrealdbSurrealdb Version3.0.0 Updatealpha5
SurrealdbSurrealdb Version3.0.0 Updatealpha6
SurrealdbSurrealdb Version3.0.0 Updatealpha7
SurrealdbSurrealdb Version3.0.0 Updatealpha8
SurrealdbSurrealdb Version3.0.0 Updatealpha9
SurrealdbSurrealdb Version3.0.0 Updatebeta1
SurrealdbSurrealdb Version3.0.0 Updatebeta2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.25% 0.17
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.5 2.8 3.6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
disclosure@vulncheck.com 6 0 0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE-476 NULL Pointer Dereference

The product dereferences a pointer that it expects to be valid but is NULL.

https://github.com/surrealdb/surrealdb/security/advisories/GHSA-xx7m-69ff-9crp
Vendor Advisory
Mitigation
https://www.vulncheck.com/advisories/surrealdb-before-denial-of-service-via-scripting
Third Party Advisory