Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-63735 è stata scoperta in SurrealDB, una piattaforma di database. Questa vulnerabilità consente agli utenti autenticati di accedere a endpoint di API personalizzati in namespace e database diversi, semplicemente specificando l'ambito di destinazione nel percorso URL. Ciò permette agli attaccanti di leggere dati sensibili o eseguire operazioni non intenzionali. La versione interessata è precedente alla 3.2.0.
Un attaccante con credenziali valide per qualsiasi namespace o database può sfruttare questa vulnerabilità per accedere a endpoint di API personalizzati in altri tenant. Ciò può portare alla lettura di dati sensibili o all'esecuzione di operazioni non autorizzate, rappresentando un rischio significativo per la sicurezza dei dati. I sistemi a rischio sono principalmente quelli che utilizzano versioni di SurrealDB precedenti alla 3.2.0.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare SurrealDB alla versione 3.2.0 o successiva. In assenza di un aggiornamento immediato, è importante limitare l'accesso agli endpoint di API personalizzati e monitorare attentamente le attività degli utenti autenticati. Inoltre, è fondamentale implementare pratiche di sicurezza robuste, come l'autenticazione a più fattori e il controllo degli accessi basato sui ruoli.
La vulnerabilità CVE-2026-63735 è una debolezza in SurrealDB che consente agli utenti autenticati di accedere a endpoint di API personalizzati in namespace e database diversi.
L'impatto include la possibilità per gli attaccanti di leggere dati sensibili o eseguire operazioni non intenzionali in altri tenant.
Per proteggersi, è necessario aggiornare SurrealDB alla versione 3.2.0 o successiva e implementare misure di sicurezza aggiuntive come l'autenticazione a più fattori e il controllo degli accessi basato sui ruoli.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.