Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-63750 trong SurrealDB gây nguy cơ từ chối dịch vụ (DoS)

Lỗ hổng CVE-2026-63750 ở mức độ Trung bình ảnh hưởng đến SurrealDB trước phiên bản 3.1.0, cho phép kẻ tấn công làm cạn kiệt bộ nhớ hệ thống qua kết nối WebSocket ẩn danh.

Bộ phận biên tập tin tức công nghệ Bitech (bitech.vn) xin gửi cảnh báo bảo mật quan trọng liên quan đến cơ sở dữ liệu SurrealDB. Ngày 20/07/2026, thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-63750 đã chính thức được công bố.

Tổng quan về lỗ hổng CVE-2026-63750

  • Mã lỗ hổng: CVE-2026-63750
  • Mức độ nghiêm trọng: Trung bình (MEDIUM)
  • Ngày phát hành: 20/07/2026
  • Loại lỗ hổng: Tiêu tốn bộ nhớ / Tấn công từ chối dịch vụ (Memory Amplification / DoS)

Lỗ hổng này phát sinh do các phiên bản SurrealDB không áp dụng chính xác giới hạn kích thước tin nhắn SURREAL_WEBSOCKET_MAX_MESSAGE_SIZE đối với các kết nối WebSocket ẩn danh truy cập vào endpoint /sql.

Cơ chế tấn công và ảnh hưởng

Khi lỗ hổng bị khai thác, kẻ tấn công có thể gửi các khung (frame) dữ liệu WebSocket vượt quá giới hạn cấu hình thông qua nhiều kết nối đồng thời mà không cần xác thực. Dữ liệu này sẽ được lưu trữ liên tục trong bộ đệm đọc trên mỗi kết nối (per-connection read buffer) mà không bị giới hạn.

Hệ quả của hành vi này bao gồm:

  • Tăng đột biến dung lượng bộ nhớ sử dụng: Gây ra tình trạng khuyếch đại bộ nhớ (memory amplification), tiêu tốn quá mức tài nguyên RAM của máy chủ.
  • Suy giảm tính khả dụng: Làm gián đoạn hoặc ngưng trệ khả năng xử lý truy vấn tại đường dẫn /sql, dẫn đến tấn công từ chối dịch vụ (DoS) đối với các ứng dụng phụ thuộc vào SurrealDB.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng trực tiếp tới:

  • Tất cả các phiên bản SurrealDB trước phiên bản 3.1.0.
  • Các hệ thống triển khai cho phép kết nối WebSocket ẩn danh tới đường dẫn /sql mà không qua các lớp kiểm soát lưu lượng thích hợp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và duy trì tính ổn định của dịch vụ, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật phiên bản: Nâng cấp SurrealDB lên phiên bản 3.1.0 hoặc mới hơn. Phiên bản này đã được nhà phát triển khắc phục triệt để bằng cách áp dụng giới hạn kích thước tin nhắn cho toàn bộ kết nối WebSocket ẩn danh.
  2. Rà soát cấu hình mạng: Kiểm soát chặt chẽ các truy cập tới endpoint /sql, hạn chế các kết nối ẩn danh từ các nguồn không tin cậy nếu không thực sự cần thiết.
  3. Theo dõi tài nguyên: Thiết lập cảnh báo giám sát mức độ tiêu thụ bộ nhớ RAM và số lượng kết nối WebSocket đồng thời tới máy chủ cơ sở dữ liệu để kịp thời phát hiện các dấu hiệu bất thường.

Nguồn tham khảo


Ngày phát hành: 20/07/2026
Nguồn: NVD — CVE-2026-63750
Tham khảo: https://github.com/surrealdb/surrealdb/security/advisories/GHSA-65rj-r9fh-jp2v
Tham khảo: https://www.vulncheck.com/advisories/surrealdb-before-memory-amplification-via-sql-websocket