VYPR
Unrated severityNVD Advisory· Published Jul 18, 2026· Updated Jul 28, 2026

SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions

CVE-2024-58367

Description

SurrealDB versions before 2.0.4 fail to properly enforce field permissions during SELECT, UPDATE, and DELETE operations, allowing authorized users to access unauthorized field values through various query techniques. Attackers can exploit SELECT VALUE operations, field aliasing, function arguments, WHERE clause filtering, RETURN BEFORE clauses, and SET clause references to leak protected field contents despite lacking SELECT permissions.

Affected products

1

Patches

Vulnerability mechanics

References

2

News mentions

0

No linked articles in our index yet.