Budibase antes 3.41.3 não consegue impor restrições de funções por tabela no objetivo POST /api/ datasources/ query, permitindo que usuários de baixos privilégios BASIC leiam, criem, atualizem ou excluam linhas em qualquer tabela, independentemente das permissões configuradas. Os atacantes com papel BASIC podem enviar pedidos de consulta criados com identificadores de tabelas de alvo para evitar os controles de acesso de nível de tabela e manipular dados restritos. Registro de aconselhamento: GHSA- 7 q 8 g- 4 mpg- 9 GFM. Identificadores relacionados: CVE- 2026 - 82239.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 28 T 12: 30: 26.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 12: 30: 26.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.