PT-2026-44063 · Budibase · Budibase

·

CVE-2026-48152

·

Publicado

2026-05-27

·

Atualizado

2026-08-12

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.0
Description O Budibase é uma plataforma low-code de código aberto onde as rotas GET e PUT para fontes de dados únicas são protegidas por permissões genéricas de TABLE READ, em vez de permissões de Builder/Admin ou verificações de propriedade específicas da fonte de dados. Como a função de usuário básica do aplicativo é mapeada para o conjunto de permissões WRITE (que inclui leitura/escrita de tabela e escrita de consulta), um usuário básico pode ler uma fonte de dados REST e receber valores de authConfigs redigidos. Ao enviar uma atualização que modifica apenas a config.url enquanto mantém os espaços reservados redigidos, a função mergeConfigs() restaura o segredo armazenado original. Quando uma consulta REST de caminho relativo salva é posteriormente acionada através do endpoint POST /api/v2/queries/{queryId}, o Budibase prefixa a config.url controlada pelo invasor ao caminho da consulta e aplica os cabeçalhos de autorização armazenados. Isso resulta na divulgação no lado do servidor do segredo de Autorização REST configurado pelo construtor para um ouvinte externo controlado pelo invasor.
Recommendations Atualize o Budibase para a versão 3.39.0. Como mitigação temporária, restrinja o uso dos endpoints PUT /api/datasources/{datasourceId} e GET /api/datasources/{datasourceId} apenas para funções de Builder ou Admin. Rotacione os segredos de autorização da fonte de dados REST para implantações afetadas após a aplicação da atualização.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48152
GHSA-3GP5-Q4JW-3V94

Produtos afetados

Budibase