PT-2026-99354 · Budibase · Budibase

·

CVE-2026-100683

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Budibase (@budibase/server) versões anteriores a 3.45.0
Descrição Existe um problema na forma como o DDL de renomeação de colunas MySQL e MSSQL é construído em packages/backend-core/src/sql/sqlTable.ts. O software interpola identificadores diretamente em uma string de consulta bruta sem usar os auxiliares quoteMySqlIdentifier ou quoteSqlServerIdentifier. Um invasor com direitos de DDL em uma fonte de dados conectada pode criar um nome de coluna contendo uma crase para MySQL ou uma aspa simples para MSSQL, seguida de SQL malicioso. Quando um usuário renomeia essa coluna via interface do usuário usando o endpoint 'POST /api/tables' com o parâmetro rename.old, o SQL injetado é executado. Em ambientes MySQL, o uso de multipleStatements: true permite a execução de instruções empilhadas, possibilitando leituras, gravações ou operações destrutivas arbitrárias no banco de dados conectado, ignorando o modelo de permissões de linha e tabela.
Recomendações Atualize o Budibase (@budibase/server) para a versão 3.45.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100683
GHSA-PPJ8-HMX2-M546

Produtos afetados

Budibase