CVE-2026-63762
Severity CVSS v4.0:
MEDIUM
Type:
CWE-476
NULL Pointer Dereference
Publication date:
20/07/2026
Last modified:
22/07/2026
Description
SurrealDB before v2.6.1 (and before v3.0.0-beta.3) contains a denial of service vulnerability in its embedded JavaScript scripting engine, which is enabled via the --allow-scripting capability (disabled by default). Any user able to execute arbitrary queries — including unauthenticated guests when --allow-guests is enabled — can use built-in string functions to construct a large string and pass it to the JavaScript runtime for compilation, triggering a null pointer dereference in the underlying QuickJS-NG engine. This causes the server process to terminate immediately without graceful shutdown, requiring a manual restart. The issue was fixed by updating the rquickjs dependency from v0.9.0 to v0.11.0.
Impact
Base Score 4.0
6.00
Severity 4.0
MEDIUM
Base Score 3.x
6.50
Severity 3.x
MEDIUM
Vulnerable products and versions
| CPE | From | Up to |
|---|---|---|
| cpe:2.3:a:surrealdb:surrealdb:*:*:*:*:*:*:*:* | 2.6.1 (excluding) | |
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha10:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha11:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha12:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha13:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha14:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha16:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha17:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha18:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha4:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha5:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha6:*:*:*:*:*:* |
To consult the complete list of CPE names with products and versions, see this page



