VulnSea

surrealdb has 40 CVEs on record. Disclosure cadence is accelerating: 32 in the last 90 days against 6 in the 90 before. The busiest recent month was July 2026 with 29. The median CVSS is 5.9 (medium). None have a confirmed exploitation report. The dominant weakness classes are CWE-863 (10) and CWE-674 (3).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.9
Publish → KEV
—
Last 90 days
32 prev 6

Products

  • surrealdb 40
40
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

surrealdb vulnerabilities

CVEs affecting surrealdb, newest first. Open any entry for full detail, references, and exploit status.

40 CVEsRSS

GHSA-65rj-r9fh-jp2vMedium· 5.3
2mo ago

SurrealDB vulnerable to pre-auth memory amplification via unbounded `/sql` WebSocket frames

SurrealDB vulnerable to pre-auth memory amplification via unbounded `/sql` WebSocket frames

▾ Sunlitsurrealdb · surrealdbvia GHSA
GHSA-4m82-p8cx-f94jMedium· 4.3
2mo ago

SurrealDB: LIVE query subscriptions survive session state changes, bypassing access controls

SurrealDB: LIVE query subscriptions survive session state changes, bypassing access controls

▾ Sunlitsurrealdb · surrealdbvia GHSA
CVE-2026-63738Medium· 4.3
3mo ago

SurrealDB: Field-level SELECT permissions bypassed via graph and reference traversals

SurrealDB: Field-level SELECT permissions bypassed via graph and reference traversals

▾ Sunlitsurrealdb · surrealdbEPSS 0.28%via OSV
GHSA-h5rg-8p7f-47g2Medium· 4.1
3mo ago

SurrealDB: SSRF via JWKS URL — Redirect Following in JWT Key Fetch

SurrealDB: SSRF via JWKS URL — Redirect Following in JWT Key Fetch

▾ Sunlitsurrealdb · surrealdbvia GHSA
GHSA-cc8f-fcx3-gpjrHigh· 7.7
3mo ago

SurrealDB: Arbitrary file read via DEFINE ANALYZER mapper() filter

SurrealDB: Arbitrary file read via DEFINE ANALYZER mapper() filter

▾ Twilightsurrealdb · surrealdbvia GHSA
GHSA-h4h3-3rfj-x6fqMedium· 4.3
3mo ago

SurrealDB: Indexed ORDER BY leaks the value ordering of a SELECT-restricted field

SurrealDB: Indexed ORDER BY leaks the value ordering of a SELECT-restricted field

▾ Sunlitsurrealdb · surrealdbvia GHSA
GHSA-hv6h-hc26-q48pMedium· 4.3
3mo ago

SurrealDB: Field-level SELECT permissions bypassed via graph and reference traversals

SurrealDB: Field-level SELECT permissions bypassed via graph and reference traversals

▾ Sunlitsurrealdb · surrealdbvia GHSA
GHSA-jv2j-mqmw-xvv5Medium· 6.5
3mo ago

SurrealDB: Denial of Service via deep operator chains

SurrealDB: Denial of Service via deep operator chains

▾ Sunlitsurrealdb · surrealdbvia GHSA
CVE-2026-63762Medium
7mo ago

SurrealDB vulnerable to Denial of Service through scripting function memory edge case

SurrealDB vulnerable to Denial of Service through scripting function memory edge case

▾ Sunlitsurrealdb · surrealdbEPSS 0.45%via OSV
CVE-2026-63763High
8mo ago

SurrealDB Affected by Confused Deputy Privilege Escalation through Future Fields and Functions

SurrealDB Affected by Confused Deputy Privilege Escalation through Future Fields and Functions

▾ Twilightsurrealdb · surrealdbEPSS 0.50%via OSV
surrealdb vulnerabilities (CVEs) — page 2 · VulnSea