CVE-2026-54356
Émission authentifiée d'URLs signées S3 arbitraires dans Budibase via /api/attachments/:datasourceId/url
- Publié
- 17 août 2026
- Mise à jour
- 18 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 21 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:LFaible · 30 prochains jours
- Percentile
- 15,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Budibase est une plateforme low-code open-source. Avant la version 3.41.3, la requête POST /api/attachments/:datasourceId/url dans packages/server/src/api/routes/static.ts et packages/server/src/api/controllers/static/index.ts permet à un utilisateur authentifié d'une application publiée disposant du rôle BASIC de fournir des valeurs de bucket et de clé contrôlées par l'attaquant et d'obtenir des valeurs signedUrl et publicUrl adossées aux identifiants S3 de la source de données stockée. Ce problème est corrigé dans la version 3.41.3.
Sources
1Exploit proof-of-concept et avis de sécurité pour CVE-2026-54356, une faille d'absence de contrôle d'autorisation dans Budibase qui permet aux utilisateurs à faibles privilèges de générer des URL de téléversement S3 pré-signées avec les identifiants AWS stockés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.