CVE-2026-63749

SurrealDB versions before 3.1.0 contain an authentication bypass vulnerability in LIVE SELECT subscriptions where permission expressions referencing $value, $before, $after, or $event are evaluated against attacker-controlled bindings instead of actual documents. Authenticated subscribers can bind chosen values to these parameter names and register LIVE SELECT queries to receive notifications for records that SELECT permission expressions should have hidden.
Configurations

Configuration 1 (hide)

cpe:2.3:a:surrealdb:surrealdb:*:*:*:*:*:*:*:*

History

22 Jul 2026, 15:42

Type Values Removed Values Added
References () https://github.com/surrealdb/surrealdb/security/advisories/GHSA-6wqw-vhfr-9999 - () https://github.com/surrealdb/surrealdb/security/advisories/GHSA-6wqw-vhfr-9999 - Vendor Advisory, Mitigation
References () https://www.vulncheck.com/advisories/surrealdb-before-authentication-bypass-via-live-select - () https://www.vulncheck.com/advisories/surrealdb-before-authentication-bypass-via-live-select - Third Party Advisory
First Time Surrealdb
Surrealdb surrealdb
CPE cpe:2.3:a:surrealdb:surrealdb:*:*:*:*:*:*:*:*

20 Jul 2026, 12:19

Type Values Removed Values Added
New CVE

Information

Published : 2026-07-20 12:19

Updated : 2026-07-22 15:42


NVD link : CVE-2026-63749

Mitre link : CVE-2026-63749

CVE.ORG link : CVE-2026-63749


JSON object : View

Products Affected

surrealdb

  • surrealdb
CWE
CWE-863

Incorrect Authorization