CVE-2026-31816
Contournement de l'authentification universelle de Budibase via injection de paramètre de requête Webhook
- Publié
- 9 mars 2026
- Mise à jour
- 10 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModéré · 30 prochains jours
- Percentile
- 96,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Budibase est une plateforme low code permettant de créer des outils internes, des workflows et des panneaux d'administration. Dans les versions 3.31.4 et antérieures, le middleware `authorized()` du serveur Budibase, qui protège chaque point de terminaison d'API côté serveur, peut être complètement contourné en ajoutant un motif de chemin webhook à la chaîne de requête de n'importe quelle requête. La fonction `isWebhookEndpoint()` utilise une expression régulière non ancrée qui teste `ctx.request.url`, qui dans Koa inclut l'URL complète avec les paramètres de requête. Lorsque l'expression régulière correspond, le middleware `authorized()` appelle immédiatement `return next()`, en ignorant toute authentification, autorisation, vérification de rôle et protection CSRF. Cela signifie qu'un attaquant distant totalement non authentifié peut accéder à n'importe quel point de terminaison d'API côté serveur en ajoutant simplement `?/webhooks/trigger` (ou toute variante de motif webhook) à l'URL.
Sources
2- CVE-2026-31816-rshellExploit
Exploite la CVE-2026-31816 dans Budibase pour contourner l'authentification, téléverser un plugin de source de données malveillant et exécuter un shell inversé pour un accès à distance.
- CVE-2026-31816Exploit
CVE-2026-31816 - Contournement de l'authentification Budibase menant à une exécution de code à distance (RCE)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.