PT-2026-51452 · Budibase · Budibase

·

CVE-2026-50132

·

Publicado

2026-06-22

·

Atualizado

2026-06-29

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões 3.37.2 through 3.38.x
Description O Budibase contém um problema onde o endpoint GET /api/chat-links/:instance/:token/handoff é público e carece de autenticação e proteção contra Cross-Site Request Forgery (CSRF). Isso permite que um invasor crie um token de sessão contendo seu próprio externalUserId e engane um usuário autenticado para visitar a URL. Quando a vítima visita o link, sua conta do Budibase é vinculada silenciosa e permanentemente à identidade de chat externa do invasor (como Slack, Discord ou MS Teams) sem qualquer interface de consentimento. Consequentemente, o invasor pode personificar a vítima para interagir com agentes de IA, potencialmente obtendo acesso não autorizado a dados sensíveis, lendo linhas de tabelas e disparando automações com as permissões da vítima.
Recommendations Atualize o Budibase para a versão 3.39.0. Como mitigação temporária, restrinja o acesso ao endpoint GET /api/chat-links/:instance/:token/handoff.

Exploit

Correção

Improper Access Control

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50132
GHSA-V7J5-VC4M-723W

Produtos afetados

Budibase