Ad

CVE-2026-100688

HIGH CVSS 4.0: 7,1 EPSS 0.26%
Обновлено 28 сентября 2026
Budibase
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3.45.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Budibase
Публичный эксплойт Нет

Budibase server before 3.45.0 contains a cross-tenant information disclosure vulnerability in the GET /api/applications/:appId/appPackage endpoint that allows authenticated users to read another tenant's application metadata and source code. Attackers can supply a victim tenant's app id to retrieve sensitive application details including navigation structure, role names, internal screen URLs, JavaScript snippets, and user identifiers without authorization checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0