Versões SurrealDB antes 3.1.0 conter uma vulnerabilidade de contornação de permissão de nível de campo nas operações de parches JSON que permite que os usuários autenticados leiam campos protegidos. Os atacantes podem usar o UPDATE PATCH com um ponteiro vazio na cópia ou na movimentação de operações para duplicar todos os campos de registro, incluindo aqueles restritos pelas permissões SELECT de nível de campo, nos campos de destino escolhidos pelo atacante. Registro de aconselhamento: GHSA- 8 pr 5 - wpg 9 - 2 h 74. Identificadores relacionados: CVE- 2026 - 63751.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 12: 33: 09.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 12: 33: 09.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.