Ad

CVE-2026-73618

HIGH CVSS 4.0: 8,7 EPSS 0.29%
Обновлено 13 августа 2026
MongoDB
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.40.0
Устранено в версии 3.40.0
Тип уязвимости CWE-943
Поставщик MongoDB
Публичный эксплойт Нет

Сервер Budibase до версии 3.40.0 содержит уязвимость внедрения NoSQL в конечной точке выполнения запроса MongoDB, из-за которой введенные пользователем параметры интерполируются в шаблоны запросов JSON без надлежащей очистки метасимволов JSON. Злоумышленники с разрешением на запись запроса могут внедрять структурные символы JSON для изменения запросов MongoDB, минуя фильтры для чтения, изменения или удаления произвольных документов.

Показать оригинальное описание (EN)

Budibase Server before 3.40.0 contains a NoSQL injection vulnerability in the MongoDB query execution endpoint where user-supplied parameters are interpolated into JSON query templates without proper sanitization of JSON metacharacters. Attackers with query write permission can inject JSON structural characters to alter MongoDB queries, bypassing filters to read, modify, or delete arbitrary documents.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
3.40.0