Ad

CVE-2026-72849

HIGH CVSS 4.0: 8,7 EPSS 0.12%
Обновлено 17 августа 2026
Bind
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.40.0
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Bind
Публичный эксплойт Нет

Budibase до версии 3.40.0 содержит уязвимость подделки межсайтовых запросов в конечной точке передачи ссылки чата, которая позволяет злоумышленникам привязать внешний идентификатор чата к учетной записи жертвы. Злоумышленники могут создать фишинговую страницу, которая автоматически отправляет запрос POST с утекшим токеном подтверждения, чтобы привязать свою личность в чате к учетной записи пользователя-жертвы, позволяя выдавать себя за другое лицо в операциях агента и наследовать разрешения жертвы.

Показать оригинальное описание (EN)

Budibase before 3.40.0 contains a cross-site request forgery vulnerability in the chat-link handoff endpoint that allows attackers to bind an external chat identity to a victim's account. Attackers can craft a phishing page that auto-submits a POST request with a leaked confirmation token to bind their chat identity to a victim user's account, enabling impersonation within agent operations and inheritance of victim permissions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0