Authorization Bypass Vulnerability in SurrealDB
CVE-2026-63758

5.3MEDIUM

Key Information:

Vendor

Surrealdb

Status
Vendor
CVE Published:
20 July 2026

What is CVE-2026-63758?

SurrealDB versions prior to 3.1.0 suffer from an authorization bypass vulnerability in the KILL statement. This flaw permits authenticated users to terminate others' LIVE SELECT subscriptions without proper ownership verification, allowing malicious actors to disrupt real-time data services for other users. By exploiting this vulnerability, an attacker can issue unauthorized KILL commands targeting specific live query UUIDs, creating potential data integrity issues and significantly impacting database performance.

Affected Version(s)

surrealdb 0 < 3.1.0

surrealdb 3.1.0

References

CVSS V4

Score:
5.3
Severity:
MEDIUM
Confidentiality:
None
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.