CVE-2026-49997

MEDIUM

SurrealDB: Edge PERMISSIONS FOR delete bypassed when a connected node is deleted

Title source: cna
STIX 2.1

Description

SurrealDB is a scalable, distributed, collaborative, document-graph database for the realtime web. Prior to 3.1.0, Document::purge_edges in surrealdb/core/src/doc/delete.rs automatically removed graph edge records with permissions disabled through opt.clone().with_perms(false) when a connected node was deleted, bypassing the edge table's PERMISSIONS FOR delete and PERMISSIONS FOR select clauses. This issue is fixed in version 3.1.0.

Scores

CVSS v3 5.4
EPSS 0.0025
EPSS Percentile 17.0%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-285 CWE-863
Status published
Products (2)
crates.io/surrealdb 0 - 3.1.0crates.io
surrealdb/surrealdb < 3.1.0
Published Jul 15, 2026
Tracked Since Jul 15, 2026