Ad

CVE-2026-72853

HIGH CVSS 4.0: 8,8 EPSS 0.24%
Обновлено 14 августа 2026
Oracle
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 3.40.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Oracle
Публичный эксплойт Нет

Budibase до версии 3.40.0 содержит уязвимость SQL-инъекции в поиске строк после записи соединителя источника данных Oracle, из-за которой не удается экранировать имена таблиц в идентификаторах. Злоумышленники с разрешением на запись в таблицу с двойной кавычкой в ​​ее имени могут внедрить SQL, который выполняется от имени пользователя базы данных для чтения или изменения произвольных данных.

Показать оригинальное описание (EN)

Budibase before 3.40.0 contains a SQL injection vulnerability in the Oracle datasource connector's post-write row lookup that fails to escape table names in identifiers. Attackers with write permission on a table with a double-quote in its name can inject SQL that executes as the datasource's database user to read or modify arbitrary data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)