CVE-2026-54356
Budibase: emissione autenticata di URL firmati S3 arbitrari per upload tramite /api/attachments/:datasourceId/url
- Pubblicato
- 17 ago 2026
- Aggiornato
- 18 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 21 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 15,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Budibase è una piattaforma open-source low-code. Prima della versione 3.41.3, l'endpoint POST /api/attachments/:datasourceId/url in packages/server/src/api/routes/static.ts e packages/server/src/api/controllers/static/index.ts consente a un utente autenticato di un'app pubblicata con il ruolo BASIC di fornire valori bucket e key controllati dall'attaccante e ottenere valori signedUrl e publicUrl supportati dalle credenziali S3 del datasource memorizzate. Questo problema è stato risolto nella versione 3.41.3.
Fonti
1Exploit proof-of-concept e advisory per CVE-2026-54356, una vulnerabilità di autorizzazione mancante in Budibase che consente agli utenti con privilegi limitati di generare URL di upload pre-firmati S3 con le credenziali AWS memorizzate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.