VYPR
Unrated severityNVD Advisory· Published Jul 20, 2026· Updated Jul 28, 2026

SurrealDB before 3.2.0 Permissions Bypass via PERMISSIONS Clause

CVE-2026-63733

Description

SurrealDB versions before 3.2.0 contain a permissions bypass vulnerability where data-modifying statements within PERMISSIONS clauses execute with enforcement disabled. Attackers with permission to perform a guarded operation can write to tables they lack permission for by embedding CREATE, UPDATE, DELETE, or UPSERT statements in the PERMISSIONS clause, causing unintended writes and data corruption.

Affected products

1

Patches

Vulnerability mechanics

References

2

News mentions

0

No linked articles in our index yet.