VDB
Sign up

package

crates.io/surrealdb

pkg:crates.io/surrealdb

MEDIUM4.3crates.io
GHSA-4m82-p8cx-f94j

SurrealDB: LIVE query subscriptions survive session state changes, bypassing access controls

Modified: 7/1/2026

MEDIUM6.5crates.io
GHSA-4v76-cw68-4vc9

SurrealDB: Crafting malicious LIVE queries writes to the database, resulting in DoS, without permission to the table required

Modified: 7/1/2026

HIGH8.1crates.io
GHSA-4vgr-h27g-cf9p

SurrealDB: HTTP RPC Session Race Condition Allows Privilege Escalation

Modified: 7/1/2026

HIGH7.5crates.io
GHSA-58j9-j2fj-v8f4

SurrealDB vulnerable to Uncontrolled CPU Consumption via WebSocket Interface

Modified: 1/19/2024

HIGH8.8crates.io
GHSA-5qfp-32cf-69jh

SurrealDB: HTTP /rpc `sessions` method leaks attached session UUIDs, enabling full session hijack by anonymous callers

Modified: 7/1/2026

MEDIUM5.3crates.io
GHSA-65rj-r9fh-jp2v

SurrealDB vulnerable to pre-auth memory amplification via unbounded `/sql` WebSocket frames

Modified: 7/1/2026

MEDIUM4.3crates.io
GHSA-6g9v-7gq3-p2c6· CVE-2026-63748

SurrealDB: Authenticated callers can read fields hidden by field-level SELECT permissions via error messages

Modified: 9/4/2026

MEDIUM5.4crates.io
GHSA-6vg3-hgrw-p5gf

SurrealDB has an Authorization Bypass via Composite Record-id Paths

Modified: 7/1/2026

MEDIUM4.3crates.io
GHSA-6wqw-vhfr-9999

SurrealDB: Authenticated subscribers can read records hidden by SELECT permissions via LIVE subscriptions

Modified: 7/1/2026

MEDIUM4.3crates.io
GHSA-c8jx-96c9-8xrp

SurrealDB: Field-level SELECT permissions bypassed via indexed COUNT fast paths

Modified: 7/1/2026

HIGH7.7crates.io
GHSA-cc8f-fcx3-gpjr

SurrealDB: Arbitrary file read via DEFINE ANALYZER mapper() filter

Modified: 6/19/2026

MEDIUM4.3crates.io
GHSA-f82j-v89j-mf86

SurrealDB: `RELATE` overwrites existing edge records without `UPDATE` permission

Modified: 7/1/2026

MEDIUM4.3crates.io
GHSA-fpxg-5xmv-922m· CVE-2026-63751

SurrealDB has bypass of field-level SELECT permissions through JSON Patch `copy` and `move` with empty `from`

Modified: 9/4/2026

MEDIUM4.3crates.io
GHSA-h4h3-3rfj-x6fq

SurrealDB: Indexed ORDER BY leaks the value ordering of a SELECT-restricted field

Modified: 6/19/2026

MEDIUM4.1crates.io
GHSA-h5rg-8p7f-47g2

SurrealDB: SSRF via JWKS URL — Redirect Following in JWT Key Fetch

Modified: 6/19/2026

MEDIUM6.5crates.io
GHSA-jv2j-mqmw-xvv5

SurrealDB: Denial of Service via deep operator chains

Modified: 6/19/2026

MEDIUM6.5crates.io
GHSA-q8qp-67f9-wr3f

SurrealDB vulnerable to Denial of Service due to nested types annotations

Modified: 7/1/2026

HIGH7.5crates.io
GHSA-wjjj-24cx-f28g

SurrealDB has unauthenticated remote DoS via malformed RPC `use` call

Modified: 7/1/2026

MEDIUM6.5crates.io
GHSA-wp87-mgvq-5j93

SurrealDB: USE NS/DB implicit creation bypasses DEFINE authorization

Modified: 7/1/2026