PT-2026-71915 · Budibase · Budibase
CVE-2026-73305
·
Publicado
2026-07-24
·
Atualizado
2026-08-18
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Budibase versões anteriores a 3.39.24
Description
Existe um problema onde o endpoint "/api/public/v1/roles/assign" chama a função
validateGlobalRoleUpdate() sem verificar as variáveis appBuilder.appId ou role.appId. Isso permite que um construtor com escopo de aplicativo direcione uma solicitação para um aplicativo que ele controla e conceda a si mesmo acesso de construtor ou uma função arbitrária em outro aplicativo. Isso pode levar à exposição de dados do aplicativo, configurações de fonte de dados e automações.Recommendations
Atualizar para a versão 3.39.24.
Exploit
Correção
Incorrect Authorization
Missing Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Budibase