PT-2026-51460 · Budibase · Budibase

·

CVE-2026-54351

·

Publicado

2026-06-22

·

Atualizado

2026-06-29

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.9
Description O Budibase contém um problema de atribuição em massa na função externalTrigger(). O endpoint de gatilho de webhook /api/webhooks/trigger/:instance/:id é publicamente acessível e passa o corpo completo da requisição HTTP para os parâmetros de execução da automação. Um invasor pode sobrescrever a propriedade interna appId incluindo-a no corpo POST da requisição. Quando as automações são processadas de forma assíncrona, o worker executa a automação definida pelo invasor no contexto do espaço de trabalho da vítima. Isso permite que um invasor com acesso de construtor ao seu próprio espaço de trabalho obtenha acesso total de leitura e gravação ao banco de dados de qualquer outro espaço de trabalho na mesma instância, desde que conheça o ID do espaço de trabalho da vítima. Outras variáveis que podem ser sobrescritas incluem timeout, user e metadata.automationChainCount.
Recommendations Atualize o Budibase para a versão 3.39.9. Como medida de mitigação temporária, restrinja o acesso ao endpoint /api/webhooks/trigger/:instance/:id apenas a fontes confiáveis.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54351
GHSA-RGVG-3WPC-H44P

Produtos afetados

Budibase