PT-2026-51461 · Budibase · Budibase

·

CVE-2026-54352

·

Publicado

2026-06-22

·

Atualizado

2026-06-30

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.9
Descrição Existe um problema onde um construtor de nível de workspace pode ler qualquer arquivo ao qual o processo do servidor tenha acesso, enviando um arquivo zip de PWA especialmente manipulado. O endpoint POST /api/pwa/process-zip extrai o zip enviado usando uma biblioteca que preserva links simbólicos absolutos. O validador de origem de ícones do sistema não rejeita esses links simbólicos, permitindo que um arquivo armazenado dentro do diretório base aponte para arquivos sensíveis do sistema. Subsequentemente, o servidor abre o caminho resolvido e transmite os bytes para o MinIO, que são então retornados ao usuário através do endpoint GET /api/assets/{appId}/pwa/{uuid}.png. Em implantações padrão do Docker onde o servidor é executado como root, isso pode levar à divulgação de arquivos críticos, como /etc/shadow e /data/.env, que contém credenciais sensíveis como JWT SECRET, INTERNAL API KEY e DATABASE URL.
Recomendações Atualize o Budibase para a versão 3.39.9 ou posterior.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54352
GHSA-W7MQ-R738-X278

Produtos afetados

Budibase