Ad

CVE-2026-82245

HIGH CVSS 4.0: 7,2 EPSS 0.27%
Обновлено 28 августа 2026
Budibase
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 3.41.3
Устранено в версии 3.41.3
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Budibase
Публичный эксплойт Нет

Budibase до версии 3.41.3 не может обеспечить авторизацию на основе ролей на конечных точках управления лицензиями, что позволяет любому аутентифицированному пользователю удалять лицензионные ключи или манипулировать автономными токенами. Злоумышленники с базовыми правами пользователя могут получить доступ к конечным точкам /api/global/license/*, чтобы отключить премиум-функции и понизить версию развертываний для всех пользователей.

Показать оригинальное описание (EN)

Budibase before 3.41.3 fails to enforce role-based authorization on license management endpoints, allowing any authenticated user to delete license keys or manipulate offline tokens. Attackers with basic user privileges can access /api/global/license/* endpoints to disable premium features and downgrade deployments for all users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
3.41.3