PT-2026-76786 · Budibase · Budibase

CVE-2026-64657

·

Publicado

2026-06-18

·

Atualizado

2026-08-18

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.39.19
Description O conector de fonte de dados PostgreSQL em packages/server/src/integrations/postgres.ts não escapa aspas duplas incorporadas ao interpolar o campo de configuração de esquema controlado pelo usuário em uma instrução SET search path. Isso permite que um administrador autenticado execute SQL arbitrário por meio do protocolo de consulta simples ao salvar ou testar a fonte de dados.
Recommendations Atualize para a versão 3.39.19.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64657
GHSA-QQF5-X7MJ-V43P

Produtos afetados

Budibase