Quando um usuário configura `ALGORITHM ES 512 ` para qualquer método de acesso JWT (` DEFINE ACCESS... TIPO JWT ALGORITHM ES 512 `), SurrealDB substitui silenciosamente o ES 384 em todos os quatro pontos de conversão internos do algoritmo. Isto ocorre porque a caixa subjacente `jsonwebtoken` (v 10.x) não inclui um ES 512 variante do algoritmo, por isso o mapeamento padrão para ES 384 sem levantar um erro, aviso ou mensagem de log. Usuários que fornecem o P- correto 521 Tipo de chave para ES 512 irá experimentar falhas no aperto de mão da autenticação devido ao desajuste da curva com o ES 384 (que espera P- 384 ). Falhas no aperto de mão na autentificação quando se usa o ES 512 com o P- correto 521 tipo de chave, e quando os tokens são verificados por sistemas externos esperando um ES real 512 assinaturas.
Esta vulnerabilidade não pode ser explorada para falsificar tokens ou comprometer a integridade ou confidencialidade dos dados tratados pelo SurrealDB, como ES 384 permanece criptograficamente forte. versões anteriores ao SurrealDB ` v 3.1.0 " são vulneráveis. Os patches para SurrealDB ` v 3.1.0 ` bloquear novas instruções `DEFINE ACCESS` usando `ALGORITHM ES 512 ` com uma mensagem de erro clara e adicionar avisos de deprecação no tempo de execução para ES armazenado existente 512 definições.
Os usuários devem reconfigurar os métodos de acesso JWT afetados para usar um algoritmo suportado, como ES 384 (com um P- 384 par de chaves) ou outro algoritmo suportado. Revisar quaisquer instruções de "ACESSO DEFINTO" especificando "ALGORITHM ES 512 ` e atualize- os em conformidade. Registro de aconselhamento: GHSA- fwg 2 - gr 34 - q 3 w 8. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 01 T 20: 23: 01.000 Z e lista a sua última modificação como 2026 - 07 - 01 T 20: 23: 01.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L. Informações sobre software e versão afetadas: caixas.io pacote surrealdb — ECOSISTEM: introduzido 0, corrigido 3.1.0. Classificação e evidência: identificadores de fraqueza CWE- 327. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.