CVE-2026-31816
Budibase Universelle Authentifizierungsumgehung durch Webhook-Query-Parameter-Injection
- Veröffentlicht
- 09.03.2026
- Aktualisiert
- 10.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMittel · nächste 30 Tage
- Perzentil
- 96,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Budibase ist eine Low-Code-Plattform zur Erstellung interner Tools, Workflows und Admin-Panels. In 3.31.4 und früheren Versionen kann die authorized()-Middleware des Budibase-Servers, die jeden serverseitigen API-Endpunkt schützt, vollständig umgangen werden, indem ein Webhook-Pfadmuster an die Query-String einer beliebigen Anfrage angehängt wird. Die Funktion isWebhookEndpoint() verwendet einen unverankerten regulären Ausdruck, der gegen ctx.request.url testet, was in Koa die vollständige URL mit Query-Parametern umfasst. Wenn der reguläre Ausdruck übereinstimmt, ruft die authorized()-Middleware sofort return next() auf und überspringt damit sämtliche Authentifizierung, Autorisierung, Rollenprüfungen und den CSRF-Schutz. Das bedeutet, dass ein vollständig nicht authentifizierter, entfernter Angreifer auf jeden serverseitigen API-Endpunkt zugreifen kann, indem er einfach ?/webhooks/trigger (oder eine beliebige Webhook-Pattern-Variante) an die URL anhängt.
Quellen
2- CVE-2026-31816-rshellExploit
Nutzt CVE-2026-31816 in Budibase aus, um die Authentifizierung zu umgehen, ein bösartiges Datenquellen-Plugin hochzuladen und eine Reverse Shell für den Fernzugriff auszuführen.
- CVE-2026-31816Exploit
CVE-2026-31816 – Budibase-Authentifizierungsumgehung bis hin zur Remote-Codeausführung (RCE)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.