Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-63756 è una condizione di corsa tra il tempo di controllo e il tempo di utilizzo nel endpoint HTTP /rpc di SurrealDB. Ciò consente a richieste non autenticate di ereditare lo stato di sessione autenticato. Gli attaccanti possono inviare richieste concorrenti all'endpoint /rpc mentre il traffico legittimo autenticato è attivo, eseguendo operazioni con privilegi utente hijackati. La CVSS Score di 8.1 indica un impatto alto.
Un attaccante può sfruttare questa vulnerabilità per eseguire operazioni con i privilegi di un utente autenticato, potenzialmente compromettendo la sicurezza dei dati e dei sistemi. I sistemi che utilizzano versioni di SurrealDB precedenti alla 3.1.0 sono a rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare SurrealDB alla versione 3.1.0 o successiva. In assenza di un aggiornamento disponibile, è importante implementare misure di sicurezza aggiuntive, come il monitoraggio delle richieste HTTP e la limitazione dell'accesso all'endpoint /rpc.
La vulnerabilità CVE-2026-63756 è una condizione di corsa tra il tempo di controllo e il tempo di utilizzo nel endpoint HTTP /rpc di SurrealDB.
L'impatto della vulnerabilità è alto, poiché consente agli attaccanti di eseguire operazioni con privilegi utente hijackati.
Per proteggersi, è consigliabile aggiornare SurrealDB alla versione 3.1.0 o successiva e implementare misure di sicurezza aggiuntive.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.