CVE-2026-31816
Budibase Bypass Universal de Autenticação via Injeção de Parâmetro de Consulta em Webhook
- Publicado
- 9 de mar. de 2026
- Atualizado
- 10 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NModerado · próximos 30 dias
- Percentil
- 96,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Budibase é uma plataforma de low code para criar ferramentas internas, fluxos de trabalho e painéis administrativos. Nas versões 3.31.4 e anteriores, o middleware authorized() do servidor Budibase, que protege todos os endpoints de API do lado do servidor, pode ser completamente contornado ao anexar um padrão de caminho de webhook à query string de qualquer requisição. A função isWebhookEndpoint() usa uma regex sem ancoragem que testa ctx.request.url, que no Koa inclui a URL completa com parâmetros de consulta. Quando a regex corresponde, o middleware authorized() imediatamente chama return next(), ignorando toda a autenticação, autorização, verificações de função e proteção CSRF. Isso significa que um atacante remoto completamente não autenticado pode acessar qualquer endpoint de API do lado do servidor simplesmente anexando ?/webhooks/trigger (ou qualquer variante de padrão de webhook) à URL.
Fontes
2- CVE-2026-31816-rshellExploit
Explora o CVE-2026-31816 no Budibase para contornar a autenticação, carregar um plugin de fonte de dados malicioso e executar um shell reverso para acesso remoto.
- CVE-2026-31816Exploit
CVE-2026-31816 - Bypass de Autenticação no Budibase para RCE
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.