CVE-2026-54350
Budibase: حقن عوامل تشغيل NoSQL مجهول الهوية عبر قوالب استعلام التطبيق المنشور
- تم النشر
- 26/06/2026
- محدث
- 30/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Budibase هي منصة مفتوحة المصدر منخفضة الكود (low-code). قبل الإصدار 3.39.12، كان بإمكان زائر غير مصادق عليه لأي تطبيق Budibase منشور قراءة كل مستند من مجموعة MongoDB أو CouchDB أو Elasticsearch أو DynamoDB-PartiQL أو REST-with-JSON-body الأساسية، وفي حال نشر المنشئ (builder) استعلام كتابة عام (PUBLIC write query)، فإنه يعدّل كل مستند في تلك المجموعة بطلب HTTP واحد. تستبدل الدالة enrichContext في packages/server/src/sdk/workspace/queries/queries.ts:121-138 قيم المعاملات في نص JSON الخام للاستعلام، ثم تحلّل النتيجة عبر JSON.parses. يرفض المُتحقِّق validateQueryInputs في packages/server/src/api/controllers/query/index.ts:61-71 علامات Handlebars ({{, }}) فقط في إدخال المستخدم ولا يهرب المحارف الوصفية لـ JSON (", \, }). قيمة معامل تحتوي على علامة اقتباس إغلاق ومفاتيح إضافية تُدخل حقولًا يتحكم بها المهاجم إلى كائن الفلتر المُحلَّل. بالنسبة إلى Mongo find، يُمرَّر الفلتر المُحلَّل مباشرةً إلى collection.find() (packages/server/src/integrations/mongodb.ts:506-510). يستبدل تحليل JSON ذو المفاتيح المكررة {name: "..."} الخاص بالمنشئ بـ {name: {$exists: true}} ويعيد كل مستند. يوسّع الأسلوب نفسه ضد استعلام updateMany (mongodb.ts:577-585) نطاق الفلتر ليشمل المجموعة كاملة، بينما يُنفَّذ نص $set المتحكم به من المنشئ على كل مستند مطابق. تختصر البرمجية الوسيطة authorized في packages/server/src/middleware/authorized.ts:141-148 المسار عندما يكون دور الاستعلام PUBLIC. لا يتم فرض CSRF على هذا المسار. يقبل POST /api/v2/queries/:queryId (packages/server/src/api/routes/query.ts:63) الاستدعاء دون جلسة، فقط بترويسة x-budibase-app-id التي تكون عامة من رابط التطبيق المنشور. تم إصلاح هذه الثغرة في الإصدار 3.39.12.
المصادر
1PoC لـ CVE-2026-54350 — حقن مُشغِّل NoSQL غير مصادق عليه في Budibase (CVSS 10.0). اقرأ/اكتب بشكل جماعي أي مجموعة مستندات عبر استعلام عام.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.