Authorization Bypass Vulnerability in SurrealDB
CVE-2026-63758
5.3MEDIUM
What is CVE-2026-63758?
SurrealDB versions prior to 3.1.0 suffer from an authorization bypass vulnerability in the KILL statement. This flaw permits authenticated users to terminate others' LIVE SELECT subscriptions without proper ownership verification, allowing malicious actors to disrupt real-time data services for other users. By exploiting this vulnerability, an attacker can issue unauthorized KILL commands targeting specific live query UUIDs, creating potential data integrity issues and significantly impacting database performance.
Affected Version(s)
surrealdb 0 < 3.1.0
surrealdb 3.1.0
