Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-63756
CVSS 8.1 — ALTO

CVE-2026-63756: Vulnerabilità SurrealDB

Pubblicato il 2026-07-20 · Fonte: NVD NIST

CVE ID
CVE-2026-63756
CVSS Score
8.1
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-63756 è una condizione di corsa tra il tempo di controllo e il tempo di utilizzo nel endpoint HTTP /rpc di SurrealDB. Ciò consente a richieste non autenticate di ereditare lo stato di sessione autenticato. Gli attaccanti possono inviare richieste concorrenti all'endpoint /rpc mentre il traffico legittimo autenticato è attivo, eseguendo operazioni con privilegi utente hijackati. La CVSS Score di 8.1 indica un impatto alto.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire operazioni con i privilegi di un utente autenticato, potenzialmente compromettendo la sicurezza dei dati e dei sistemi. I sistemi che utilizzano versioni di SurrealDB precedenti alla 3.1.0 sono a rischio.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare SurrealDB alla versione 3.1.0 o successiva. In assenza di un aggiornamento disponibile, è importante implementare misure di sicurezza aggiuntive, come il monitoraggio delle richieste HTTP e la limitazione dell'accesso all'endpoint /rpc.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-63756?

La vulnerabilità CVE-2026-63756 è una condizione di corsa tra il tempo di controllo e il tempo di utilizzo nel endpoint HTTP /rpc di SurrealDB.

Qual è l'impatto della vulnerabilità?

L'impatto della vulnerabilità è alto, poiché consente agli attaccanti di eseguire operazioni con privilegi utente hijackati.

Come proteggersi da CVE-2026-63756?

Per proteggersi, è consigliabile aggiornare SurrealDB alla versione 3.1.0 o successiva e implementare misure di sicurezza aggiuntive.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.