„`html
CVE-2026-63760: SurrealDB Stack Exhaustion via Nested JSON
Zusammenfassung
SurrealDB Versionen vor 3.1.0 weisen eine kritische Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, einen Denial-of-Service-Angriff durchzuführen. Die Vulnerability basiert auf unzureichender Validierung der Rekursionstiefe in JSON- und Value-Parsern, wodurch speichererschöpfende Attacks über die WebSocket-API möglich sind.
Betroffene Systeme
Betroffene Versionen:
- SurrealDB < 3.1.0
Angriffsvektor: Netzwerk (unauthentifiziert)
Betroffene Endpunkte: WebSocket /rpc Endpoint
Technische Details
Die Schwachstelle liegt in der unzureichenden Implementierung der konfigurierten Rekursionstiefe-Limits beim Parsing von verschachtelten Strukturen. Angreifer können tiefverschachtelte JSON-Payloads mit mehreren Ebenen von Klammern, eckigen Klammern und Parenthesen konstruieren:
{"data": {"nested": {"level": {"deep": {"very": {"deep": {...}}}}}}
Der Parser validiert diese Verschachtelungstiefe nicht ordnungsgemäß, wodurch Stack-Overflow-Bedingungen entstehen. Dies führt zur unkontrollierten Speicherallokation und letztendlich zum Crash des SurrealDB-Prozesses.
CVSS 3.1 Score: 7.5 (High)
Attack Complexity: Low | Privileges Required: None
Empfohlene Massnahmen
- Sofortig: Aktualisierung auf SurrealDB 3.1.0 oder höher durchführen
- Interim: WebSocket /rpc Endpoint durch Reverse-Proxy mit Request-Size-Limits schützen
- Monitoring: Logs auf auffällig große JSON-Payloads und Parser-Fehler überwachen
- Netzwerk: Zugriff auf WebSocket-Endpunkte auf vertrauenswürdige IPs beschränken
Bewertung
Severity: High | CVSS: 7.5
Diese Vulnerability ermöglicht unauthentifizierten Angreifern eine effektive Denial-of-Service. Die einfache Ausnutzbarkeit und fehlende Authentifizierungsanforderung erhöhen das Risiko erheblich. Patches sind derzeit nicht verfügbar; Workarounds sind erforderlich.
„`