Budibase · Budibase · CVE-2026-48152
**Nome do Software Vulnerável e Versões Afetadas**
Budibase versões anteriores a 3.39.0
**Description**
O Budibase é uma plataforma low-code de código aberto onde as rotas `GET` e `PUT` para fontes de dados únicas são protegidas por permissões genéricas de `TABLE READ`, em vez de permissões de Builder/Admin ou verificações de propriedade específicas da fonte de dados. Como a função de usuário básica do aplicativo é mapeada para o conjunto de permissões `WRITE` (que inclui leitura/escrita de tabela e escrita de consulta), um usuário básico pode ler uma fonte de dados REST e receber valores de `authConfigs` redigidos. Ao enviar uma atualização que modifica apenas a `config.url` enquanto mantém os espaços reservados redigidos, a função `mergeConfigs()` restaura o segredo armazenado original. Quando uma consulta REST de caminho relativo salva é posteriormente acionada através do endpoint `POST /api/v2/queries/{queryId}`, o Budibase prefixa a `config.url` controlada pelo invasor ao caminho da consulta e aplica os cabeçalhos de autorização armazenados. Isso resulta na divulgação no lado do servidor do segredo de Autorização REST configurado pelo construtor para um ouvinte externo controlado pelo invasor.
**Recommendations**
Atualize o Budibase para a versão 3.39.0.
Como mitigação temporária, restrinja o uso dos endpoints `PUT /api/datasources/{datasourceId}` e `GET /api/datasources/{datasourceId}` apenas para funções de Builder ou Admin.
Rotacione os segredos de autorização da fonte de dados REST para implantações afetadas após a aplicação da atualização.