Skip to content
CVSS 10.0CVSS 10.0 · CRITICAL

CVE-2026-72851Inyección SQL sin autenticación en Budibase

Budibase before 3.40.0 contains an unauthenticated SQL injection vulnerability in webhook-triggered automations with EXECUTE_QUERY steps. Attackers can POST attacker-controlled JSON to the webhook trigger endpoint to inject SQL payloads that execute with builder-configured database credentials, enabling data exfiltration, modification, and persistence in connected datasources like Snowflake.

Ver en NVD

Análisis

Budibase presenta una vulnerabilidad de inyección SQL sin autenticación en las automatizaciones activadas por webhooks. Los atacantes pueden enviar peticiones JSON para ejecutar comandos SQL arbitrarios en bases de datos conectadas, permitiendo la exfiltración o modificación total de los datos. Se recomienda actualizar inmediatamente a la versión 3.40.0 para proteger la integridad de sus fuentes de datos.

Roles relevantes

BackendSqlJavascriptTypescriptCyberSecurityCloud

Severidad

Puntaje: 10.0(CRITICAL)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: HIGH
Tipo de falla (CWE): CWE-89

EPSS

Sin puntaje EPSS aún (CVE muy reciente).

Descripción técnica

Budibase before 3.40.0 contains an unauthenticated SQL injection vulnerability in webhook-triggered automations with EXECUTE_QUERY steps. Attackers can POST attacker-controlled JSON to the webhook trigger endpoint to inject SQL payloads that execute with builder-configured database credentials, enabling data exfiltration, modification, and persistence in connected datasources like Snowflake.

Publicada: 13/8/2026, 22:17:24
Última modificación: 13/8/2026, 22:17:24

Referencias

InicioEventosBlogRecursosCursosEquipo