8.8

CVE-2026-63763

SurrealDB before 2.5.0 Privilege Escalation via Future Fields

SurrealDB before 2.5.0 and before 3.0.0-beta.3 contains a confused deputy privilege escalation vulnerability. Unprivileged users (e.g., those with the database editor role) can create or modify fields containing futures, functions, or closures. Because these are executed in the context of the invoking/querying user rather than their creator, an attacker can plant malicious logic that executes with a higher-privileged user's permissions when that user reads or writes the affected record. This can lead to full privilege escalation, including creation of a root owner and server takeover.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
SurrealdbSurrealdb Version < 2.5.0
SurrealdbSurrealdb Version3.0.0 Updatealpha1
SurrealdbSurrealdb Version3.0.0 Updatealpha10
SurrealdbSurrealdb Version3.0.0 Updatealpha11
SurrealdbSurrealdb Version3.0.0 Updatealpha12
SurrealdbSurrealdb Version3.0.0 Updatealpha13
SurrealdbSurrealdb Version3.0.0 Updatealpha14
SurrealdbSurrealdb Version3.0.0 Updatealpha16
SurrealdbSurrealdb Version3.0.0 Updatealpha17
SurrealdbSurrealdb Version3.0.0 Updatealpha18
SurrealdbSurrealdb Version3.0.0 Updatealpha2
SurrealdbSurrealdb Version3.0.0 Updatealpha3
SurrealdbSurrealdb Version3.0.0 Updatealpha4
SurrealdbSurrealdb Version3.0.0 Updatealpha5
SurrealdbSurrealdb Version3.0.0 Updatealpha6
SurrealdbSurrealdb Version3.0.0 Updatealpha7
SurrealdbSurrealdb Version3.0.0 Updatealpha8
SurrealdbSurrealdb Version3.0.0 Updatealpha9
SurrealdbSurrealdb Version3.0.0 Updatebeta1
SurrealdbSurrealdb Version3.0.0 Updatebeta2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.27% 0.194
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.8 2.8 5.9
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
disclosure@vulncheck.com 7.5 0 0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE-639 Authorization Bypass Through User-Controlled Key

The system's authorization functionality does not prevent one user from gaining access to another user's data or record by modifying the key value identifying the data.

https://github.com/surrealdb/surrealdb/security/advisories/GHSA-3v2x-9xcv-2v2v
Vendor Advisory
Mitigation
https://www.vulncheck.com/advisories/surrealdb-before-privilege-escalation-via-future-fields
Third Party Advisory