Unrated severityNVD Advisory· Published Jul 18, 2026· Updated Jul 28, 2026
SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions
CVE-2024-58367
Description
SurrealDB versions before 2.0.4 fail to properly enforce field permissions during SELECT, UPDATE, and DELETE operations, allowing authorized users to access unauthorized field values through various query techniques. Attackers can exploit SELECT VALUE operations, field aliasing, function arguments, WHERE clause filtering, RETURN BEFORE clauses, and SET clause references to leak protected field contents despite lacking SELECT permissions.
Affected products
1Patches
Vulnerability mechanics
References
2- github.com/surrealdb/surrealdb/security/advisories/GHSA-9722-9j67-vjcrmitrevendor-advisory
- www.vulncheck.com/advisories/surrealdb-before-improper-authorization-via-select-permissionsmitrethird-party-advisory
News mentions
0No linked articles in our index yet.