PT-2026-99352 · Budibase · Budibase

·

CVE-2026-100681

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.45.0
Description Um problema de server-side request forgery (SSRF) não autenticado e exfiltração de credenciais existe no endpoint de webhook do Microsoft Teams. O sistema aceita atividades forjadas do Bot Framework contendo valores de serviceUrl arbitrários. Um invasor pode enviar uma requisição POST manipulada para injetar um serviceUrl controlado que é persistido e utilizado para todas as respostas subsequentes do bot. Isso resulta no envio de tokens de acesso Microsoft OAuth ativos nos cabeçalhos de Autorização para o host do invasor e permite o acesso interno cego à rede.
Recommendations Atualize o Budibase para a versão 3.45.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100681
GHSA-942W-FCCR-8R3C

Produtos afetados

Budibase