CVE-2026-63733: Incorrect Authorization in SurrealDB Permissions Clause
Vulnerability ID: CVE-2026-63733
CVSS Score: 4.3
Published: 2026-09-04
An incorrect authorization vulnerability (CWE-863) in SurrealDB allows authenticated, low-privileged users to execute unauthorized state-modifying queries. This occurs because the database disabled permissions during evaluation of custom PERMISSIONS WHERE predicates to prevent infinite recursion.
TL;DR
A design flaw in SurrealDB allows authenticated users to bypass read-only database permission rules, enabling unauthorized writes and data modification through nested permission queries.
Technical Details
- CWE ID: CWE-863
- Attack Vector: Network
- CVSS v3.1 Score: 4.3
- EPSS Score: 0.00287
- Impact: Incorrect Authorization (Integrity Bypass)
- Exploit Status: None (No public exploit available)
- KEV Status: Not Listed
Affected Systems
- SurrealDB
-
SurrealDB: < 3.2.0 (Fixed in:
3.2.0)
Code Analysis
Commit: 1e4c3d7
Fix: Prevent side-effects in PERMISSIONS clauses (core fix)
Commit: afea699
Cherry-pick permissions side-effect prevention fix into release branch
Mitigation Strategies
- Upgrade database instances to SurrealDB 3.2.0 or newer.
- Review existing user-defined functions and database schemas for state-modifying actions inside PERMISSIONS WHERE clauses.
- Limit user access to critical schema configuration controls and restrict access roles to the absolute minimum necessary.
Remediation Steps:
- Connect to the target SurrealDB database using administrative credentials.
- Execute
INFO FOR DB;to export and extract all active schema configurations. - Examine all
DEFINE TABLE,DEFINE FIELD, andDEFINE FUNCTIONdirectives forPERMISSIONS ... WHEREstatements. - Rewrite custom filters to use static, variable-based criteria (e.g.
$auth.idcomparison) instead of querying or calling stateful functions. - Deploy SurrealDB version 3.2.0 via your standard container or package management pipeline.
References
- SurrealDB GitHub Security Advisory (GHSA-66r2-5gwj-gxm2)
- VulnCheck Security Advisory
- SurrealDB v3.2.0 Release Notes
- CVE-2026-63733 CVE Record
Read the full report for CVE-2026-63733 on our website for more details including interactive diagrams and full exploit analysis.
Top comments (0)