PT-2026-76786 · Budibase · Budibase
CVE-2026-64657
·
Publicado
2026-06-18
·
Atualizado
2026-08-18
CVSS v3.1
8.4
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Budibase versões anteriores a 3.39.19
Description
O conector de fonte de dados PostgreSQL em
packages/server/src/integrations/postgres.ts não escapa aspas duplas incorporadas ao interpolar o campo de configuração de esquema controlado pelo usuário em uma instrução SET search path. Isso permite que um administrador autenticado execute SQL arbitrário por meio do protocolo de consulta simples ao salvar ou testar a fonte de dados.Recommendations
Atualize para a versão 3.39.19.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Budibase