← Back to CVE search

CVE-2026-63741

SurrealDB

Description

SurrealDB versions before 3.1.0 fail to validate DEFINE NAMESPACE or DEFINE DATABASE permissions when processing USE NS and USE DB statements. Unauthenticated attackers can create arbitrary namespaces and databases by issuing USE commands, bypassing authorization checks in the RPC use method and SurrealQL executor.

CVSS 6.5EPSS 0.266%Risk 0.67
View source
Published
2026-07-20 12:19:43
Affected versions
<3.1.0
Type
Critical software
Last modified
2026-07-23 20:17:20
Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L