Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-63751

Опубликовано: 20 июл. 2026
Источник: nvd
CVSS3: 4.3
EPSS Низкий

Описание

SurrealDB versions before 3.1.0 contain a field-level permission bypass vulnerability in JSON Patch operations that allows authenticated users to read protected fields. Attackers can use UPDATE PATCH with an empty from pointer in copy or move operations to duplicate all record fields, including those restricted by field-level SELECT permissions, into attacker-chosen destination fields.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:surrealdb:surrealdb:*:*:*:*:*:*:*:*
Версия до 3.1.0 (исключая)

EPSS

Процентиль: 7%
0.00173
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-863

Связанные уязвимости

CVSS3: 4.3
github
23 дня назад

SurrealDB versions before 3.1.0 contain a field-level permission bypass vulnerability in JSON Patch operations that allows authenticated users to read protected fields. Attackers can use UPDATE PATCH with an empty from pointer in copy or move operations to duplicate all record fields, including those restricted by field-level SELECT permissions, into attacker-chosen destination fields.

EPSS

Процентиль: 7%
0.00173
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-863