HIGH🇬🇧 English

CVE-2026-63735

SurrealDB — brak walidacji zakresu w niestandardowych trasach API

CVSS 8.6v4.0pub. 2026-07-20upd. 2026-07-23

SurrealDB przed wersją 3.2.0 nie sprawdza poprawnie przynależności żądań do przestrzeni nazw (namespace) i bazy danych (database) w niestandardowych trasach API. Uwierzytelniony użytkownik może w ten sposób uzyskać dostęp do zasobów innych dzierżawców (tenantów) systemu.

Pokaż oryginał (EN)

SurrealDB versions before 3.2.0 fail to validate namespace and database scope in custom API routes, allowing authenticated users to invoke endpoints in different namespaces/databases. Attackers with valid credentials for any namespace/database can access custom API endpoints in other tenants by specifying the target scope in the URL path, reading sensitive data or triggering unintended operations.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji zakresu namespace i database podczas obsługi żądań kierowanych do niestandardowych tras API (custom API routes). Zalogowany atakujący, posiadający ważne poświadczenia do dowolnej przestrzeni nazw lub bazy danych, może w ścieżce URL wskazać docelowy scope należący do innego tenanta. SurrealDB błędnie przetwarza takie żądanie, umożliwiając wywołanie endpointu w obcym kontekście bez stosownych uprawnień.

Skutki

Atakujący może odczytać wrażliwe dane należące do innych tenantów lub wywołać niezamierzone operacje w ich przestrzeniach nazw i bazach danych, co narusza poufność i integralność przechowywanych informacji.

Mitygacja

Należy zaktualizować SurrealDB do wersji 3.2.0 lub nowszej. Szczegóły dostępne w oficjalnym security advisory producenta pod adresem: https://github.com/surrealdb/surrealdb/security/advisories/GHSA-848m-r628-vrxw

Kogo dotyczy

SurrealDB we wszystkich wersjach przed 3.2.0

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Surrealdb

    APP
    Surrealdb
    < 3.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-63756CRITICAL9.2PL ✓ten sam produkt

SurrealDB: Race condition w /rpc umożliwia przejęcie sesji uwierzytelnionej

CVE-2025-71392CRITICAL9.4PL ✓ten sam produkt

SurrealDB: injection SurrealQL przez eksport — privilege escalation

CVE-2024-58366CRITICAL9.0PL ✓ten sam produkt

Format string vulnerability w SurrealDB — RCE przez scripting

CVE-2026-63739HIGH8.3PL ✓ten sam produkt

SurrealDB: Odczyt dowolnych plików przez filtr DEFINE ANALYZER

CVE-2026-63737HIGH7.1PL ✓ten sam produkt

SurrealDB — DoS poprzez przepełnienie stosu wywołaniami łańcuchów operatorów