Ad

CVE-2026-82244

CRITICAL CVSS 4.0: 9,4 EPSS 0.62%
Обновлено 28 августа 2026
Budibase
Параметр Значение
CVSS 9,4 (CRITICAL)
Уязвимые версии до 3.41.3
Устранено в версии 3.41.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Budibase
Публичный эксплойт Нет

Версии Budibase до 3.41.3 содержат уязвимость удаленного выполнения кода в обработке плагинов, которая позволяет аутентифицированным администраторам выполнять произвольный код, загружая вредоносный архив плагина. Сервер вызывает eval() для файлов JavaScript плагина без изолированной программной среды в основном процессе Node.js, что позволяет злоумышленникам получить доступ к переменным среды и учетным данным с правами root в развертываниях по умолчанию.

Показать оригинальное описание (EN)

Budibase versions before 3.41.3 contain a remote code execution vulnerability in plugin handling that allows authenticated admin users to execute arbitrary code by uploading a malicious plugin tarball. The server calls eval() on plugin JavaScript files without sandboxing in the main Node.js process, enabling attackers to exfiltrate environment variables and credentials with root privileges in default deployments.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
3.41.3