Ad

CVE-2026-72851

CRITICAL CVSS 4.0: 9,0 EPSS 0.29%
Обновлено 14 августа 2026
Budibase
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 3.40.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Budibase
Публичный эксплойт Нет

Budibase до версии 3.40.0 содержит уязвимость SQL-инъекции без аутентификации в автоматизациях, запускаемых через веб-перехватчик, с шагами EXECUTE_QUERY. Злоумышленники могут отправлять контролируемый злоумышленником JSON в конечную точку триггера веб-перехватчика для внедрения полезных данных SQL, которые выполняются с учетными данными базы данных, настроенными сборщиком, что позволяет осуществлять фильтрацию, изменение и сохранение данных в подключенных источниках данных, таких как Snowflake.

Показать оригинальное описание (EN)

Budibase before 3.40.0 contains an unauthenticated SQL injection vulnerability in webhook-triggered automations with EXECUTE_QUERY steps. Attackers can POST attacker-controlled JSON to the webhook trigger endpoint to inject SQL payloads that execute with builder-configured database credentials, enabling data exfiltration, modification, and persistence in connected datasources like Snowflake.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)