CVE-2026-54356
Budibase: Authentifizierte Ausstellung beliebiger signierter S3-Upload-URLs über /api/attachments/:datasourceId/url
- Veröffentlicht
- 17.08.2026
- Aktualisiert
- 18.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 21.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 15,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Budibase ist eine Open-Source-Plattform mit Low-Code-Ansatz. Vor Version 3.41.3 ermöglicht POST /api/attachments/:datasourceId/url in packages/server/src/api/routes/static.ts und packages/server/src/api/controllers/static/index.ts einem authentifizierten Benutzer einer veröffentlichten App mit der Rolle BASIC, vom Angreifer kontrollierte Bucket- und Key-Werte bereitzustellen und signedUrl- und publicUrl-Werte zu erhalten, die durch gespeicherte S3-Datasource-Anmeldeinformationen gestützt werden. Dieses Problem wurde in Version 3.41.3 behoben.
Quellen
1Proof-of-Concept-Exploit und Advisory für CVE-2026-54356, eine Budibase-Schwachstelle aufgrund fehlender Autorisierung, die es Benutzern mit geringen Berechtigungen ermöglicht, vorab signierte S3-Upload-URLs mit hinterlegten AWS-Zugangsdaten zu generieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.