CRITICAL🇵🇱 Wersja polska

CVE-2024-58366

CVSS 9.0v4.0pub. 2026-07-18upd. 2026-08-13

SurrealDB before 1.1.1 contains a format string vulnerability in the rquickjs Exception::throw_type function when scripting is enabled. Attackers with scripting privileges can supply format string sequences in error inputs to read arbitrary memory or execute code with SurrealDB process privileges.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Delskayn Rquickjs

    APP
    Delskayn
    < 0.4.2
  • Surrealdb

    APP
    Surrealdb
    < 1.1.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-63756CRITICAL9.2PL ✓same product

SurrealDB: Race condition w /rpc umożliwia przejęcie sesji uwierzytelnionej

CVE-2025-71392CRITICAL9.4PL ✓same product

SurrealDB: injection SurrealQL przez eksport — privilege escalation

CVE-2026-63739HIGH8.3PL ✓same product

SurrealDB: Odczyt dowolnych plików przez filtr DEFINE ANALYZER

CVE-2026-63735HIGH8.6PL ✓same product

SurrealDB — brak walidacji zakresu w niestandardowych trasach API

CVE-2026-63737HIGH7.1PL ✓same product

SurrealDB — DoS poprzez przepełnienie stosu wywołaniami łańcuchów operatorów