Budibase é uma plataforma de código baixo de código aberto. Antes de 3.39.12, um visitante não autenticado de qualquer aplicativo publicado do Budibase lê todos os documentos do MongoDB, CouchDB, Elasticsearch, DynamoDB-PartiQL ou coleção REST- with-JSON-body e, onde o construtor publicou uma consulta de escrita PÚBLICA, modifica cada documento dessa coleção com uma solicitação HTTP. enriquecerContext em pacotes/ server/src/sdk/workspace/queries/queries.ts: 121 - 138 substitui valores de parâmetros no corpo bruto JSON de uma consulta, então JSON. parses o resultado. O validador validaQueryInputs em pacotes/server/src/api/controllers/query/index.ts: 61 - 71 Rejeita apenas marcadores de guidão ({{, }}) na entrada do usuário e não escapa aos metacaracters do JSON (", \, }). Um valor de parâmetro contendo uma citação de fechamento e teclas adicionais eleva campos controlados pelo atacante para o objeto de filtro analisado. Para Mongo find, o filtro analisado passa diretamente para colection.find() (pacotes/server/src/integrations/mongodb.ts: 506 - 510 ). A análise de teclas JSON duplicada sobrepõe o nome {: "..."} do construtor com {nome: {$existe: true}} e retorna todos os documentos. O mesmo primitivo contra uma atualizaçãoMuitos questionamentos (mongodb.ts: 577 - 585 ) amplia o escopo do filtro para a coleção completa enquanto o corpo $set controlado pelo construtor é executado contra cada documento correspondente. O intermediário autorizado em pacotes/server/src/middleware/autorized.ts: 141 - 148 curto-circuitos quando o papel da consulta é PÚBLICO. CSRF não é forçado neste caminho. POST / api/ v 2 / queries/: queryId (pacotes/ server/src/ api/routes/query.ts: 63 ) aceita a chamada sem sessão, apenas um cabeçalho x- budibase- app-id que é público a partir da URL do aplicativo publicado. Esta vulnerabilidade está fixada em 3.39.12. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 54350 foi publicado em 2026 - 06 - 26 T 21: 16: 35.040 Z e última modificação em 2026 - 06 - 30 T 20: 17: 30.883 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 89, CWE- 943.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: bubisase bubisase.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.