SurrealDB 2.2.2 之前版本 SurrealQL 注入漏洞 漏洞概述 SurrealDB 在 2.0.5、2.1.x 在 2.1.5 之前以及 2.2.x 在 2.2.2 之前版本中,未能正确转义命令和字段名称在命令行导出命令中。拥有 OWNER 或 EDITOR 角色的已认证系统用户可以创建包含 SurrealQL 的恶意名称的表或字段。当更高权限的用户随后导入导出的备份时,注入的 SurrealQL 会执行,从而启用特权升级和对 SurrealDB 实例的根级别接管。允许用户定义自定义表或字段的应用程序也暴露于通用二阶 SurrealQL 注入,即使查询参数被清理。 影响范围 surrealdb >= 0, = 0, = 0, < 2.0.5 修复方案 升级到 SurrealDB 2.2.2 或更高版本。 参考链接 GitHub Security Advisory 其他信息 严重性: CRITICAL 发布日期: 7/18/2026 CVE: CVE-2025-71392 CWE: CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') CVSS: 9.4 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:R/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H