VulnSea

@budibase/server vulnerabilities

CVEs whose affected-version data names the @budibase/server package (npm). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

33 CVEsRSS

CVE-2026-54356High· 7.1PoC
1mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to 3.41.3, POST /api/attachments/:datasourceId/url in packages/server/src/api/routes/static.ts and packages/server/src/api/controllers/static/index.ts allows an authenticated published-…

Midnightbudibase · @budibase/serverEPSS 0.24%via NVD
CVE-2026-35219High
1mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to 3.41.3, automation steps in packages/server/src/automations/steps/outgoingWebhook.ts, packages/server/src/automations/steps/zapier.ts, packages/server/src/automations/steps/n8n.ts, p…

Twilightbudibase · @budibase/serverEPSS 0.27%via NVD
GHSA-pvcr-8mvp-w8qrHigh· 7.7
1mo ago

Budibase: Chat-Link Handoff Identity Confusion (Same-Tenant Account-Link CSRF)

Budibase: Chat-Link Handoff Identity Confusion (Same-Tenant Account-Link CSRF)

Twilightbudibase · @budibase/servervia GHSA
GHSA-cr7p-cr3q-h5cmMedium· 5.3
1mo ago

Budibase: Account Enumeration via Login Lockout Response Differential

Budibase: Account Enumeration via Login Lockout Response Differential

Sunlitbudibase · @budibase/servervia GHSA
GHSA-pmpg-2mxq-6xwrHigh· 7.1
1mo ago

Budibase: NoSQL injection in MongoDB integration: collection dump, $where JS exec, cross-collection pivot, arbitrary update/delete

Budibase: NoSQL injection in MongoDB integration: collection dump, $where JS exec, cross-collection pivot, arbitrary update/delete

Twilightbudibase · @budibase/servervia GHSA
GHSA-v42f-v8xc-j435High· 8.5
1mo ago

Budibase: SSRF via DNS rebinding in the REST datasource integration

Budibase: SSRF via DNS rebinding in the REST datasource integration

Twilightbudibase · @budibase/servervia GHSA
GHSA-hfhx-w8p8-4hc7Medium
1mo ago

Budibase: SSRF via bare fetch() in uploadUrl during AI table generation

Budibase: SSRF via bare fetch() in uploadUrl during AI table generation

Sunlitbudibase · @budibase/servervia GHSA
GHSA-j9fc-w3mr-x6mvHigh· 8.8
1mo ago

Budibase: Privilege escalation via public role assignment API missing app-level authorization

Budibase: Privilege escalation via public role assignment API missing app-level authorization

Twilightbudibase · @budibase/servervia GHSA
GHSA-4qcj-m5wp-jmf4Medium· 4.3
1mo ago

Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings

Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings

Sunlitbudibase · @budibase/servervia GHSA
GHSA-fcrw-f7gg-6g9fMedium· 4.9
1mo ago

Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users

Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users

Sunlitbudibase · @budibase/servervia GHSA
GHSA-c8vc-7pv3-g98pHigh
1mo ago

Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)

Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)

Twilightbudibase · @budibase/servervia GHSA
GHSA-q6x4-v3qx-85qwCritical· 9.6
1mo ago

Budibase: SQL Injection via `multipleStatements: true`

Budibase: SQL Injection via `multipleStatements: true`

Midnightbudibase · @budibase/servervia GHSA
GHSA-ppr4-5f46-j9c6High
1mo ago

Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile

Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile

Twilightbudibase · @budibase/servervia GHSA
GHSA-xcx6-4f2g-hhgxHigh· 7.7
1mo ago

Budibase: S3 presigned URL endpoint authorization regression in v3.39.4 allows BASIC users to obtain S3 PutObject presigned URLs

Budibase: S3 presigned URL endpoint authorization regression in v3.39.4 allows BASIC users to obtain S3 PutObject presigned URLs

Twilightbudibase · @budibase/servervia GHSA
GHSA-xg5g-26x8-cvf4High· 8.5
1mo ago

Budibase: DNS rebinding SSRF bypasses remain in OpenAPI import and REST query execution

Budibase: DNS rebinding SSRF bypasses remain in OpenAPI import and REST query execution

Twilightbudibase · @budibase/servervia GHSA
GHSA-hp6v-6jw7-gv2fCritical
1mo ago

Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified

Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified

Midnightbudibase · @budibase/servervia GHSA
GHSA-mqhr-6j6h-74p5Critical
1mo ago

Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak

Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak

Midnightbudibase · @budibase/servervia GHSA
GHSA-hr66-5mqr-8mpxHigh· 7.5
1mo ago

Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint

Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint

Twilightbudibase · @budibase/servervia GHSA
GHSA-gh4h-34gr-87r7Medium· 5.7
1mo ago

Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders

Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders

Sunlitbudibase · @budibase/servervia GHSA
GHSA-qw6m-8fw2-2v64High· 8.3
1mo ago

Budibase: NoSQL Injection via JSON Parameter Interpolation in MongoDB Query Execution

Budibase: NoSQL Injection via JSON Parameter Interpolation in MongoDB Query Execution

Twilightbudibase · @budibase/servervia GHSA
GHSA-2xgg-r2wc-c5r2High· 7.6
1mo ago

Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector

Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector

Twilightbudibase · @budibase/servervia GHSA
CVE-2026-54350Critical· 10.0PoC
3mo ago

Budibase has nonymous NoSQL operator injection via published-app query templates

Budibase has nonymous NoSQL operator injection via published-app query templates

Abyssalbudibase · @budibase/serverEPSS 0.54%via GHSA
CVE-2026-48153High· 8.5
3mo ago

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

Twilightbudibase · @budibase/serverEPSS 0.18%via GHSA
CVE-2026-50132High· 7.3
3mo ago

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

Twilightbudibase · @budibase/serverEPSS 0.19%via GHSA
CVE-2026-50136High· 7.4
3mo ago

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

Twilightbudibase · @budibase/serverEPSS 0.29%via GHSA
CVE-2026-50137High
3mo ago

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

Twilightbudibase · @budibase/serverEPSS 0.41%via GHSA
CVE-2026-54351High· 8.2
3mo ago

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

Twilightbudibase · @budibase/serverEPSS 0.46%via GHSA
CVE-2026-54352Critical· 9.6
3mo ago

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

Midnightbudibase · @budibase/serverEPSS 0.49%via GHSA
CVE-2026-48146High· 7.7
3mo ago

Budibase: SSRF via OAuth2 Config Validation — Missing fetchWithBlacklist Protection

Budibase: SSRF via OAuth2 Config Validation — Missing fetchWithBlacklist Protection

Twilightbudibase · @budibase/serverEPSS 0.22%via GHSA
CVE-2026-48148Medium
3mo ago

Budibase: Unvalidated VectorDB Host Parameter Enables SSRF

Budibase: Unvalidated VectorDB Host Parameter Enables SSRF

Sunlitbudibase · @budibase/serverEPSS 0.23%via GHSA
@budibase/server vulnerabilities (CVEs) · VulnSea