PT-2026-51454 · Budibase · Budibase

·

CVE-2026-50137

·

Publicado

2026-06-22

·

Atualizado

2026-06-29

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.0
Description Existe uma falha de bypass de autenticação na rota do servidor Budibase POST /api/attachments/:datasourceId/url porque ela carece do middleware authorized(...). Um invasor anônimo que consiga enumerar um ID de workspace (app ...) e um ID de fonte de dados S3 (ds ...) pode chamar este endpoint para obter uma URL de PUT pré-assinada de 15 minutos. Esta URL é gerada usando a identidade IAM da vítima, permitindo que o invasor grave objetos arbitrários em qualquer bucket S3 que as credenciais IAM tenham permissão para acessar, e não apenas no bucket configurado para a fonte de dados. O endpoint também retorna a publicUrl, confirmando o destino do arquivo enviado. O problema é agravado pelo middleware currentWorkspace, que não bloqueia clientes que não sejam navegadores (como o curl) de acessar workspaces de desenvolvimento.
Recommendations Atualize o Budibase para a versão 3.39.0 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint POST /api/attachments/:datasourceId/url apenas a usuários autorizados.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50137
GHSA-35C4-RVC8-FRHM

Produtos afetados

Budibase