Budibase · Budibase · CVE-2026-100681
**Nome do Software Vulnerável e Versões Afetadas**
Budibase versões anteriores a 3.45.0
**Description**
Um problema de server-side request forgery (SSRF) não autenticado e exfiltração de credenciais existe no endpoint de webhook do Microsoft Teams. O sistema aceita atividades forjadas do Bot Framework contendo valores de `serviceUrl` arbitrários. Um invasor pode enviar uma requisição POST manipulada para injetar um `serviceUrl` controlado que é persistido e utilizado para todas as respostas subsequentes do bot. Isso resulta no envio de tokens de acesso Microsoft OAuth ativos nos cabeçalhos de Autorização para o host do invasor e permite o acesso interno cego à rede.
**Recommendations**
Atualize o Budibase para a versão 3.45.0 ou posterior.