CVE-2025-71393

MEDIUM

SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions

Title source: cna
STIX 2.1

Description

SurrealDB before 2.2.2 with scripting enabled fails to properly enforce recursion limits when native functions contain embedded JavaScript that issues new queries. Authenticated attackers can bypass the recursion limit by chaining native and JavaScript function calls to trigger infinite recursion and exhaust server memory.

References (2)

Core 2
Core References
Vendor Advisory vendor-advisory
GitHub Security Advisory (GHSA-m7rc-8w7m-r9qr)
https://github.com/surrealdb/surrealdb/security/advisories/GHSA-m7rc-8w7m-r9qr
Third Party Advisory third-party-advisory
VulnCheck Advisory: SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions
https://www.vulncheck.com/advisories/surrealdb-before-memory-exhaustion-via-nested-functions

Scores

CVSS v4 6.0
EPSS 0.0025
EPSS Percentile 16.4%
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-674
Status published
Products (6)
surrealdb/surrealdb < 2.0.5
surrealdb/surrealdb < 2.1.5
surrealdb/surrealdb < 2.2.2
surrealdb/surrealdb 2.0.5
surrealdb/surrealdb 2.1.5
surrealdb/surrealdb 2.2.2
Published Jul 18, 2026
Tracked Since Jul 18, 2026