GHSA-4q5r-gwcx-24m9HighCVSS 6.5

SurrealDB versions before 3.1.0 fail to enforce table SELECT permissions when traversing graph...

Published
July 20, 2026
Last Modified
July 20, 2026

🔗 CVE IDs covered (1)

📋 Description

SurrealDB versions before 3.1.0 fail to enforce table SELECT permissions when traversing graph edges or back-references. Authenticated users can read records from any table reachable through graph edges regardless of the target table's PERMISSIONS FOR select clause.

🔗 References (4)