CVE-2026-63763
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/07/2026
Última modificación:
22/07/2026
Descripción
*** Pendiente de traducción *** SurrealDB before 2.5.0 and before 3.0.0-beta.3 contains a confused deputy privilege escalation vulnerability. Unprivileged users (e.g., those with the database editor role) can create or modify fields containing futures, functions, or closures. Because these are executed in the context of the invoking/querying user rather than their creator, an attacker can plant malicious logic that executes with a higher-privileged user's permissions when that user reads or writes the affected record. This can lead to full privilege escalation, including creation of a root owner and server takeover.
Impacto
Puntuación base 4.0
7.50
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:surrealdb:surrealdb:*:*:*:*:*:*:*:* | 2.5.0 (excluyendo) | |
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha10:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha11:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha12:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha13:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha14:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha16:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha17:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha18:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha4:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha5:*:*:*:*:*:* | ||
| cpe:2.3:a:surrealdb:surrealdb:3.0.0:alpha6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



