以下是对该漏洞描述信息的中文翻译: 在 Budibase 3.45.0 版本之前, 端点未能针对每个应用进行正确的授权验证,从而导致构建者可以跨工作区边界分配应用角色。单个工作区的构建者可以通过修改用户组角色映射,利用缺失的每应用授权检查,在其他工作区中为自己授予管理员角色。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100682 | 8.8 HIGH | Budibase Server before 3.45.0 Arbitrary File Write via ZIP Symlink |
| CVE-2026-100684 | 8.1 HIGH | Budibase Server 3.41.0 before 3.45.0 Authentication Bypass via OIDC |
| CVE-2026-100680 | 8.1 HIGH | Budibase before 3.45.0 Arbitrary Local File Read via OpenAPI Import |
| CVE-2026-100683 | 8.0 HIGH | Budibase before 3.45.0 SQL Injection via column-rename DDL |
| CVE-2026-100685 | 7.7 HIGH | Budibase before 3.45.0 Information Disclosure via Chat Links |
| CVE-2026-100688 | 6.5 MEDIUM | Budibase server before 3.45.0 Cross-Tenant Information Disclosure |
| CVE-2026-100687 | 5.5 MEDIUM | Budibase Server before 3.45.0 Credential Exposure via External Table Broadcast |
| CVE-2026-100681 | 5.4 MEDIUM | Budibase before 3.45.0 SSRF and OAuth Token Exfiltration via Teams Webhook |
No comments yet