Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-63763 trên SurrealDB: Nguy cơ thang cấp đặc quyền và chiếm quyền máy chủ

SurrealDB tồn tại lỗ hổng nghiêm trọng CVE-2026-63763 cho phép tài khoản quyền thấp leo thang đặc quyền tối cao. Quản trị viên cần khẩn cấp cập nhật lên phiên bản mới nhất.

Tổng quan về lỗ hổng CVE-2026-63763

Ngày 20/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-63763 trên cơ sở dữ liệu SurrealDB đã chính thức được công bố. Lỗ hổng này được xếp loại ở mức độ Cao (HIGH), liên quan đến lỗi thiết kế cấp quyền kiểu "confused deputy" (ủy nhiệm nhầm lẫn), có thể dẫn đến việc kẻ tấn công chiếm toàn bộ quyền quản trị hệ thống.

  • Mã lỗ hổng: CVE-2026-63763
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Ngày phát hành: 20/07/2026
  • Loại lỗ hổng: Thang cấp đặc quyền (Privilege Escalation / Confused Deputy)

Chi tiết kỹ thuật và Tác động

Lỗ hổng xuất phát từ cơ chế xử lý các trường dữ liệu động trong SurrealDB. Cụ thể, người dùng chỉ sở hữu quyền hạn hạn chế (ví dụ: vai trò biên tập viên cơ sở dữ liệu - editor) vẫn có thể tạo hoặc chỉnh sửa các bản ghi chứa các đoạn mã futures, hàm (functions), hoặc closures.

Điểm nguy hiểm nằm ở chỗ: khi các đoạn mã này được thực thi, hệ thống lại lấy ngữ cảnh đặc quyền (context) của người dùng thực hiện truy vấn/đọc bản ghi thay vì lấy quyền của người đã tạo ra đoạn mã đó.

Do đó, kịch bản tấn công diễn ra như sau:

  1. Kẻ tấn công (với quyền thấp) chèn một đoạn mã độc hại vào một trường dữ liệu (field) dưới dạng future, function hoặc closure.
  2. Khi một người dùng có đặc quyền cao hơn (như quản trị viên hệ thống hoặc tài khoản root) tiến hành truy vấn, đọc hoặc ghi vào bản ghi chứa đoạn mã này, mã độc sẽ tự động thực thi dưới danh nghĩa và quyền hạn của người dùng quản trị đó.

Hậu quả: Kẻ tấn công có thể đạt được quyền quản trị tối cao (full privilege escalation), tự tạo tài khoản root owner mới và cuối cùng là chiếm quyền điều khiển hoàn toàn máy chủ (server takeover).

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến các hệ thống đang triển khai SurrealDB ở các phiên bản:

  • Tất cả các phiên bản SurrealDB trước 2.5.0
  • Các phiên bản thử nghiệm SurrealDB trước 3.0.0-beta.3

Khuyến nghị khắc phục

Đội ngũ biên tập Bitech khuyến nghị các quản trị viên và doanh nghiệp đang sử dụng SurrealDB thực hiện ngay các biện pháp sau:

  1. Cập nhật phiên bản: Nâng cấp cơ sở dữ liệu SurrealDB lên phiên bản 2.5.0 hoặc 3.0.0-beta.3 (hoặc các bản vá mới hơn) càng sớm càng tốt để khắc phục triệt để lỗ hổng.
  2. Rà soát quyền hạn: Trong thời gian chờ cập nhật, hãy giới hạn tối đa quyền chỉnh sửa dữ liệu (write/edit) đối với các tài khoản không hoàn toàn tin tưởng.
  3. Kiểm tra nhật ký hệ thống: Kiểm tra lại các bản ghi hiện có chứa cấu trúc futures hoặc closures bất thường nhằm phát hiện sớm các dấu hiệu can thiệp trái phép.

Nguồn tham khảo


Ngày phát hành: 20/07/2026
Nguồn: NVD — CVE-2026-63763
Tham khảo: https://github.com/surrealdb/surrealdb/security/advisories/GHSA-3v2x-9xcv-2v2v
Tham khảo: https://www.vulncheck.com/advisories/surrealdb-before-privilege-escalation-via-future-fields