VulnSea

budibase has 40 CVEs on record. Cadence is steady at roughly 21 per quarter. The busiest recent month was July 2026 with 19. The median CVSS is 7.7 (high), with 7 rated critical. None have a confirmed exploitation report. The dominant weakness classes are CWE-918 (10) and CWE-862 (5). Most affected products: @budibase/server (33), budibase (5), @budibase/backend-core (2).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
7.7
Publish → KEV
Last 90 days
21 prev 19

Products

  • @budibase/server 33
  • budibase 5
  • @budibase/backend-core 2
40
Total CVEs
7
Critical
0
CISA KEV
0
Exploited

budibase vulnerabilities

CVEs affecting budibase, newest first. Open any entry for full detail, references, and exploit status.

40 CVEsRSS

CVE-2026-54356High· 7.1PoC
1mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to 3.41.3, POST /api/attachments/:datasourceId/url in packages/server/src/api/routes/static.ts and packages/server/src/api/controllers/static/index.ts allows an authenticated published-…

Midnightbudibase · @budibase/serverEPSS 0.24%via NVD
CVE-2026-35219High
1mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to 3.41.3, automation steps in packages/server/src/automations/steps/outgoingWebhook.ts, packages/server/src/automations/steps/zapier.ts, packages/server/src/automations/steps/n8n.ts, p…

Twilightbudibase · @budibase/serverEPSS 0.27%via NVD
GHSA-pvcr-8mvp-w8qrHigh· 7.7
1mo ago

Budibase: Chat-Link Handoff Identity Confusion (Same-Tenant Account-Link CSRF)

Budibase: Chat-Link Handoff Identity Confusion (Same-Tenant Account-Link CSRF)

Twilightbudibase · @budibase/servervia GHSA
GHSA-cr7p-cr3q-h5cmMedium· 5.3
1mo ago

Budibase: Account Enumeration via Login Lockout Response Differential

Budibase: Account Enumeration via Login Lockout Response Differential

Sunlitbudibase · @budibase/servervia GHSA
GHSA-pmpg-2mxq-6xwrHigh· 7.1
1mo ago

Budibase: NoSQL injection in MongoDB integration: collection dump, $where JS exec, cross-collection pivot, arbitrary update/delete

Budibase: NoSQL injection in MongoDB integration: collection dump, $where JS exec, cross-collection pivot, arbitrary update/delete

Twilightbudibase · @budibase/servervia GHSA
GHSA-v42f-v8xc-j435High· 8.5
1mo ago

Budibase: SSRF via DNS rebinding in the REST datasource integration

Budibase: SSRF via DNS rebinding in the REST datasource integration

Twilightbudibase · @budibase/servervia GHSA
GHSA-hfhx-w8p8-4hc7Medium
1mo ago

Budibase: SSRF via bare fetch() in uploadUrl during AI table generation

Budibase: SSRF via bare fetch() in uploadUrl during AI table generation

Sunlitbudibase · @budibase/servervia GHSA
GHSA-j9fc-w3mr-x6mvHigh· 8.8
1mo ago

Budibase: Privilege escalation via public role assignment API missing app-level authorization

Budibase: Privilege escalation via public role assignment API missing app-level authorization

Twilightbudibase · @budibase/servervia GHSA
GHSA-4qcj-m5wp-jmf4Medium· 4.3
1mo ago

Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings

Budibase: Missing RBAC on GET /api/global/groups allows BASIC users to enumerate all tenant groups and role mappings

Sunlitbudibase · @budibase/servervia GHSA
GHSA-fcrw-f7gg-6g9fMedium· 4.9
1mo ago

Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users

Budibase: SSO OAuth2 Token Leakage via User Metadata Endpoints to Power-Role Users

Sunlitbudibase · @budibase/servervia GHSA
GHSA-c8vc-7pv3-g98pHigh
1mo ago

Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)

Budibase: Email Change IDOR via POST /api/v2/email allows full Account Takeover (accountId not validated against session)

Twilightbudibase · @budibase/servervia GHSA
GHSA-q6x4-v3qx-85qwCritical· 9.6
1mo ago

Budibase: SQL Injection via `multipleStatements: true`

Budibase: SQL Injection via `multipleStatements: true`

Midnightbudibase · @budibase/servervia GHSA
GHSA-ppr4-5f46-j9c6High
1mo ago

Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile

Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile

Twilightbudibase · @budibase/servervia GHSA
GHSA-xcx6-4f2g-hhgxHigh· 7.7
1mo ago

Budibase: S3 presigned URL endpoint authorization regression in v3.39.4 allows BASIC users to obtain S3 PutObject presigned URLs

Budibase: S3 presigned URL endpoint authorization regression in v3.39.4 allows BASIC users to obtain S3 PutObject presigned URLs

Twilightbudibase · @budibase/servervia GHSA
GHSA-xg5g-26x8-cvf4High· 8.5
1mo ago

Budibase: DNS rebinding SSRF bypasses remain in OpenAPI import and REST query execution

Budibase: DNS rebinding SSRF bypasses remain in OpenAPI import and REST query execution

Twilightbudibase · @budibase/servervia GHSA
GHSA-hp6v-6jw7-gv2fCritical
1mo ago

Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified

Budibase: OIDC SSO account takeover: incoming identity linked by email without checking email_verified

Midnightbudibase · @budibase/servervia GHSA
GHSA-mqhr-6j6h-74p5Critical
1mo ago

Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak

Budibase: Unauthenticated REST Datasource Credential Theft via Cross-Origin Auth Leak

Midnightbudibase · @budibase/servervia GHSA
GHSA-hr66-5mqr-8mpxHigh· 7.5
1mo ago

Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint

Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint

Twilightbudibase · @budibase/servervia GHSA
GHSA-gh4h-34gr-87r7Medium· 5.7
1mo ago

Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders

Budibase: OAuth2 Token Disclosure via Automation Test Results Broadcast to Other Builders

Sunlitbudibase · @budibase/servervia GHSA
GHSA-qw6m-8fw2-2v64High· 8.3
1mo ago

Budibase: NoSQL Injection via JSON Parameter Interpolation in MongoDB Query Execution

Budibase: NoSQL Injection via JSON Parameter Interpolation in MongoDB Query Execution

Twilightbudibase · @budibase/servervia GHSA
GHSA-2xgg-r2wc-c5r2High· 7.6
1mo ago

Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector

Budibase: MySQL DESCRIBE Backtick Injection via multipleStatements in Database Connector

Twilightbudibase · @budibase/servervia GHSA
CVE-2026-54350Critical· 10.0PoC
3mo ago

Budibase has nonymous NoSQL operator injection via published-app query templates

Budibase has nonymous NoSQL operator injection via published-app query templates

Abyssalbudibase · @budibase/serverEPSS 0.54%via GHSA
CVE-2026-48153High· 8.5
3mo ago

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

Twilightbudibase · @budibase/serverEPSS 0.18%via GHSA
CVE-2026-50132High· 7.3
3mo ago

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

Twilightbudibase · @budibase/serverEPSS 0.19%via GHSA
CVE-2026-50136High· 7.4
3mo ago

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

Twilightbudibase · @budibase/serverEPSS 0.29%via GHSA
CVE-2026-50137High
3mo ago

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

Twilightbudibase · @budibase/serverEPSS 0.41%via GHSA
CVE-2026-54351High· 8.2
3mo ago

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

Twilightbudibase · @budibase/serverEPSS 0.46%via GHSA
CVE-2026-54352Critical· 9.6
3mo ago

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

Midnightbudibase · @budibase/serverEPSS 0.49%via GHSA
CVE-2026-54353High· 8.5
3mo ago

@budibase/backend-core has potential SSRF DNS rebinding bypass in outbound fetch validation

@budibase/backend-core has potential SSRF DNS rebinding bypass in outbound fetch validation

Twilightbudibase · @budibase/backend-coreEPSS 0.21%via GHSA
GHSA-qqf5-x7mj-v43pHigh· 8.4
3mo ago

budibase: Database Connector SQL Injections in PostgreSQL, MS SQL, and MySQL

budibase: Database Connector SQL Injections in PostgreSQL, MS SQL, and MySQL

Twilightbudibase · budibasevia GHSA
budibase vulnerabilities (CVEs) · VulnSea