Back

HIGH

SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions

Published Jul 18, 2026

Description

SurrealDB versions before 2.0.4 fail to properly enforce field permissions during SELECT, UPDATE, and DELETE operations, allowing authorized users to access unauthorized field values through various query techniques. Attackers can exploit SELECT VALUE operations, field aliasing, function arguments, WHERE clause filtering, RETURN BEFORE clauses, and SET clause references to leak protected field contents despite lacking SELECT permissions.

Affected products

Remediation

No remediation recorded yet.

Weaknesses (1)

References (15)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulnCheck
Published Jul 18, 2026
Updated Jul 28, 2026
Reserved Jul 18, 2026
CISA Vulnrichment
Updated Jul 21, 2026
NVD
Status Analyzed
Modified Aug 13, 2026
Red Hat
Severity n/a
Public date n/a
GHSA-9722-9J67-VJCR