„`html
Zusammenfassung
CVE-2026-63739 ist eine Schwachstelle mit hohem Schweregrad (CVSS 7.7) in SurrealDB vor Version 3.1.5. Die Vulnerability ermöglicht Datenbankbenutzern mit EDITOR- oder OWNER-Rollen das unbefugte Auslesen von Dateien, auf die der SurrealDB-Prozess Zugriff hat. Der Angriff erfolgt über die DEFINE ANALYZER mapper-Filter-Funktionalität.
Betroffene Systeme
Betroffen sind alle SurrealDB-Installationen in Versionen vor 3.1.5. Das Risiko ist erhöht, wenn:
- SURREAL_FILE_ALLOWLIST nicht konfiguriert oder leer ist
- Benutzer mit EDITOR/OWNER-Privilegien existieren
- Netzwerkzugriff auf die Datenbankinstanz möglich ist
Technische Details
Die Schwachstelle liegt in der Verarbeitung des DEFINE ANALYZER mapper-Filters. Dieser Filter wird zur Definition von Textanalysatoren verwendet. Ein authentifizierter Attacker kann Dateipfade als Parameter injizieren und so beliebige Dateien auslesen, auf die der SurrealDB-Prozess zugreifen kann.
Der Angriff funktioniert durch:
- Konstruktion einer manipulierten DEFINE ANALYZER-Anweisung mit Dateipfaden
- Auslösen eines Query-Fehlers, der Dateiinhalte in der Fehlermeldung offenbart
- Sequenzielle Extraktion von Dateiinhalten durch wiederholte Anfragen
Besonders kritisch ist die fehlende Validierung des SURREAL_FILE_ALLOWLIST-Parameters. Eine leere oder nicht vorhandene Konfiguration ermöglicht den Zugriff auf alle vom Prozess lesbaren Dateien, einschließlich Konfigurationsdateien, Secrets und Systemdateien.
Empfohlene Massnahmen
- Umgehend auf SurrealDB 3.1.5 oder später aktualisieren
- SURREAL_FILE_ALLOWLIST explizit konfigurieren und auf minimal erforderliche Pfade beschränken
- Datenbankzugriff auf vertrauenswürdige Netzwerke beschränken
- Benutzerberechtigungen überprüfen und EDITOR/OWNER-Rollen reduzieren
- Audit-Logs auf verdächtige DEFINE ANALYZER-Anweisungen überwachen
Bewertung
Mit CVSS 7.7 (High) ist diese Vulnerability ernst zu nehmen. Das Risiko ist jedoch auf authentifizierte Benutzer beschränkt. Eine sofortige Patchierung ist erforderlich, da derzeit kein Patch verfügbar ist und die Schwachstelle reproduzierbar ist.
„`