Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

budibase — Vulnerabilities & Security Advisories 73

Browse all 73 CVE security advisories affecting budibase. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Budibase serves as a low-code platform enabling rapid development of internal tools and business applications. Historically, the platform has been susceptible to multiple critical vulnerabilities, including remote code execution, cross-site scripting, and privilege escalation flaws, contributing to its 18 recorded CVEs. Security researchers have identified authentication bypasses and insecure default configurations as recurring issues. While no major public security incidents have been widely documented, the significant CVE count suggests potential risks for organizations implementing Budibase without rigorous hardening. Users should prioritize applying security patches and implementing additional safeguards when deploying this platform for business-critical applications.

CVE IDTitleCVSSSeverityPublished
CVE-2026-54356 Budibase authenticated arbitrary S3 signed upload URL issuance via `/api/attachments/:datasourceId/url` — budibaseCWE-862 7.1 High2026-08-17
CVE-2026-35219 Budibase: SSRF in Automation Steps - Webhook, Zapier, N8N, Slack, Discord Bypass IP Blacklist — budibaseCWE-918 7.1 High2026-08-17
CVE-2026-73410 Budibase: SSRF via DNS rebinding in the REST datasource integration — budibaseCWE-367 8.5 High2026-08-17
CVE-2026-64657 Budibase: Database Connector SQL Injections in PostgreSQL, MS SQL, and MySQL — budibaseCWE-89 8.4 High2026-08-17
CVE-2026-72859 Budibase 3.39.4 before 3.40.0 Authorization Regression via S3 Presigned URL — serverCWE-863 7.7 High2026-08-14
CVE-2026-73305 Budibase: Privilege escalation via public role assignment API missing app-level authorization — budibaseCWE-269 8.8 High2026-08-13
CVE-2026-73304 Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users — budibaseCWE-200 4.9 Medium2026-08-13
CVE-2026-73408 Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector — budibaseCWE-89 7.6 High2026-08-13
CVE-2026-73302 Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified — budibaseCWE-287 9.0 Critical2026-08-13
CVE-2026-72857 Budibase before 3.40.0 Credential Exposure via STRING Fields — budibaseCWE-522 7.7 High2026-08-13
CVE-2026-72856 Budibase before 3.40.0 Authentication Bypass via Tenant Owner Email — budibaseCWE-640 8.1 High2026-08-13
CVE-2026-72855 Budibase before 3.40.0 DNS Rebinding SSRF via OpenAPI and REST — serverCWE-918 8.5 High2026-08-13
CVE-2026-72853 Budibase before 3.40.0 SQL Injection via Oracle connector — budibaseCWE-89 7.6 High2026-08-13
CVE-2026-72851 Budibase before 3.40.0 SQL Injection via Unauthenticated Webhook — serverCWE-89 10.0 Critical2026-08-13
CVE-2026-72850 Budibase before 3.40.0 Arbitrary File Write via Path Traversal — serverCWE-22 9.1 Critical2026-08-13
CVE-2026-72849 Budibase before 3.40.0 Identity Confusion via Chat-Link Handoff CSRF — serverCWE-352 7.7 High2026-08-13
CVE-2026-73618 Budibase Server before 3.40.0 NoSQL Injection via JSON Parameter — serverCWE-943 8.3 High2026-08-13
CVE-2026-73617 Budibase before 3.40.0 NoSQL Injection via MongoDB datasource — serverCWE-943 7.1 High2026-08-13
CVE-2026-73409 Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile — budibaseCWE-203 5.1 Medium2026-08-12
CVE-2026-73407 Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak (bypass of CVE-2026-48152)) — budibaseCWE-22 9.0 Critical2026-08-12
CVE-2026-73406 Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint — budibaseCWE-200 7.5 High2026-08-12
CVE-2026-73308 Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders — budibaseCWE-200 5.7 Medium2026-08-12
CVE-2026-73307 Budibase: SSRF via bare fetch() in uploadUrl during AI table generation — budibaseCWE-918 4.9 Medium2026-08-12
CVE-2026-73306 Budibase: Account Enumeration via Login Lockout Response Differential — budibaseCWE-204 5.3 Medium2026-08-12
CVE-2026-73303 Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session) — budibaseCWE-639 8.2 High2026-08-12
CVE-2026-73301 Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings — budibaseCWE-862 4.3 Medium2026-08-12
CVE-2026-73300 Budibase: SQL Injection via `multipleStatements: true` — budibaseCWE-89 9.6 Critical2026-08-12
CVE-2026-67311 Budibase before 3.38.1 SSRF Blacklist Bypass via HTTP Redirect — budibaseCWE-918 6.8 Medium2026-08-01
CVE-2026-54351 Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override — budibaseCWE-915 8.2 High2026-06-26
CVE-2026-54353 Budibase: Potential SSRF DNS rebinding bypass in outbound fetch validation — budibaseCWE-367 8.5 High2026-06-26

This page lists every published CVE security advisory associated with budibase. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.