Ad

CVE-2026-82241

HIGH CVSS 4.0: 7,1 EPSS 0.18%
Обновлено 28 августа 2026
Budibase
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Budibase
Публичный эксплойт Нет

Backend-core Budibase (@budibase/backend-core, используемый @budibase/server) исключает диапазон общего адресного пространства 100.64.0.0/10 из черного списка SSRF по умолчанию (DEFAULT_BLACKLIST), используемого при предварительном просмотре запросов к источнику данных REST. Когда черный список по умолчанию активен (т. е. при самостоятельном развертывании не определен BLACKLIST_IPS), аутентифицированный пользователь с разрешением Builder может отправить запрос предварительного просмотра запроса к источнику данных REST в POST /api/queries/preview, нацеленный на доступную службу HTTP(S) в диапазоне 100.64.0.0/10, в результате чего сервер отправит запрос этой цели и вернет ответ через поток предварительного просмотра. Согласно рекомендациям, на момент публикации не было обнаружено ни одного выпущенного исправления; исправление заключается в добавлении 100.64.0.0/10 в DEFAULT_BLACKLIST.

Показать оригинальное описание (EN)

Budibase backend-core (@budibase/backend-core, as used by @budibase/server) omits the shared address space range 100.64.0.0/10 from its default SSRF blacklist (DEFAULT_BLACKLIST) used by REST datasource query previews. When the default blacklist is active (i.e., a self-hosted deployment has not defined BLACKLIST_IPS), an authenticated user with the Builder permission can submit a REST datasource query preview request to POST /api/queries/preview targeting a reachable HTTP(S) service in the 100.64.0.0/10 range, causing the server to send a request to that target and return its response through the preview flow. Per the advisory, no released fix was identified at the time of publication; remediation is to add 100.64.0.0/10 to DEFAULT_BLACKLIST.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

budibase:server