SurrealDB before 1.1.1 contains a format string vulnerability in the rquickjs Exception::throw_type function when scripting is enabled. Attackers with scripting privileges can supply format string sequences in error inputs to read arbitrary memory or execute code with SurrealDB process privileges.
CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XDelskayn Rquickjs
APPDelskayn< 0.4.2Surrealdb
APPSurrealdb< 1.1.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2026-63756CRITICAL9.2PL ✓same product
SurrealDB: Race condition w /rpc umożliwia przejęcie sesji uwierzytelnionej
CVE-2025-71392CRITICAL9.4PL ✓same product
SurrealDB: injection SurrealQL przez eksport — privilege escalation
CVE-2026-63739HIGH8.3PL ✓same product
SurrealDB: Odczyt dowolnych plików przez filtr DEFINE ANALYZER
CVE-2026-63735HIGH8.6PL ✓same product
SurrealDB — brak walidacji zakresu w niestandardowych trasach API
CVE-2026-63737HIGH7.1PL ✓same product
SurrealDB — DoS poprzez przepełnienie stosu wywołaniami łańcuchów operatorów