PT-2026-71915 · Budibase · Budibase

CVE-2026-73305

·

Publicado

2026-07-24

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.24
Description Existe um problema onde o endpoint "/api/public/v1/roles/assign" chama a função validateGlobalRoleUpdate() sem verificar as variáveis appBuilder.appId ou role.appId. Isso permite que um construtor com escopo de aplicativo direcione uma solicitação para um aplicativo que ele controla e conceda a si mesmo acesso de construtor ou uma função arbitrária em outro aplicativo. Isso pode levar à exposição de dados do aplicativo, configurações de fonte de dados e automações.
Recommendations Atualizar para a versão 3.39.24.

Exploit

Correção

Incorrect Authorization

Missing Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73305
GHSA-J9FC-W3MR-X6MV

Produtos afetados

Budibase