VulnSea

budibase has 49 CVEs on record. Disclosure cadence is accelerating: 30 in the last 90 days against 19 in the 90 before. The busiest recent month was July 2026 with 19. The median CVSS is 7.8 (high), with 7 rated critical. None have a confirmed exploitation report. The dominant weakness classes are CWE-918 (11) and CWE-200 (6). Most affected products: @budibase/server (33), server (9), budibase (5).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
7.8
Publish → KEV
—
Last 90 days
30 prev 19

Products

  • @budibase/server 33
  • server 9
  • budibase 5
  • @budibase/backend-core 2
49
Total CVEs
7
Critical
0
CISA KEV
0
Exploited

budibase vulnerabilities

CVEs affecting budibase, newest first. Open any entry for full detail, references, and exploit status.

49 CVEsRSS

CVE-2026-54350Critical· 10.0PoC
3mo ago

Budibase has nonymous NoSQL operator injection via published-app query templates

Budibase has nonymous NoSQL operator injection via published-app query templates

▾ Abyssalbudibase · @budibase/serverEPSS 0.54%via GHSA
CVE-2026-48153High· 8.5
3mo ago

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

Budibase: SSRF via OAuth2 token endpoint URL reaches internal hosts and cloud metadata

▾ Twilightbudibase · @budibase/serverEPSS 0.29%via GHSA
CVE-2026-50132High· 7.3
3mo ago

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

Budibase has an Account Impersonation Issue — Chat Identity Link Hijacking via Missing Consent & CSRF

▾ Twilightbudibase · @budibase/serverEPSS 0.19%via GHSA
CVE-2026-50136High· 7.4
3mo ago

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

Budibase: Unauthenticated S3 signed upload URL generation allows arbitrary writes with stored datasource credentials

▾ Twilightbudibase · @budibase/serverEPSS 0.29%via GHSA
CVE-2026-50137High
3mo ago

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

Budibase: POST /api/attachments/:datasourceId/url is unauthenticated and lets anonymous callers mint S3 PUT pre-signed URLs using stored datasource IAM credentials

▾ Twilightbudibase · @budibase/serverEPSS 0.41%via GHSA
CVE-2026-54351High· 8.2
3mo ago

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

Budibase: Mass Assignment in Webhook Trigger Allows Cross-Workspace Automation Execution via appId Override

▾ Twilightbudibase · @budibase/serverEPSS 0.46%via GHSA
CVE-2026-54352Critical· 9.6
3mo ago

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

Budibase has arbitrary file read by workspace-builder via PWA-zip symlink upload

▾ Midnightbudibase · @budibase/serverEPSS 0.49%via GHSA
CVE-2026-54353High· 8.5
3mo ago

@budibase/backend-core has potential SSRF DNS rebinding bypass in outbound fetch validation

@budibase/backend-core has potential SSRF DNS rebinding bypass in outbound fetch validation

▾ Twilightbudibase · @budibase/backend-coreEPSS 0.21%via GHSA
GHSA-qqf5-x7mj-v43pHigh· 8.4
3mo ago

budibase: Database Connector SQL Injections in PostgreSQL, MS SQL, and MySQL

budibase: Database Connector SQL Injections in PostgreSQL, MS SQL, and MySQL

▾ Twilightbudibase · budibasevia GHSA
CVE-2026-48128Medium
3mo ago

Budibase: SSRF via User-Controlled queryId in Automation Execute Query Step

Budibase: SSRF via User-Controlled queryId in Automation Execute Query Step

▾ Sunlitbudibase · budibaseEPSS 0.48%via GHSA
CVE-2026-48146High· 7.7
3mo ago

Budibase: SSRF via OAuth2 Config Validation — Missing fetchWithBlacklist Protection

Budibase: SSRF via OAuth2 Config Validation — Missing fetchWithBlacklist Protection

▾ Twilightbudibase · @budibase/serverEPSS 0.34%via GHSA
CVE-2026-48147Medium· 6.5
3mo ago

Budibase: Unanchored Regex in `matchers.ts` Allows CSRF Bypass via Query String Injection in Budibase Worker

Budibase: Unanchored Regex in `matchers.ts` Allows CSRF Bypass via Query String Injection in Budibase Worker

▾ Sunlitbudibase · @budibase/backend-coreEPSS 0.17%via GHSA
CVE-2026-48148Medium
3mo ago

Budibase: Unvalidated VectorDB Host Parameter Enables SSRF

Budibase: Unvalidated VectorDB Host Parameter Enables SSRF

▾ Sunlitbudibase · @budibase/serverEPSS 0.35%via GHSA
CVE-2026-48150Critical· 9.0
3mo ago

Budibase: Workspace-scoped builder escalates to global admin via /api/public/v1/roles/assign

Budibase: Workspace-scoped builder escalates to global admin via /api/public/v1/roles/assign

▾ Midnightbudibase · @budibase/serverEPSS 0.47%via GHSA
CVE-2026-48151High· 7.5
3mo ago

Budibase: Webhook schema endpoint authorization bypass allows unauthenticated mutation of webhook and automation schema

Budibase: Webhook schema endpoint authorization bypass allows unauthenticated mutation of webhook and automation schema

▾ Twilightbudibase · @budibase/serverEPSS 0.38%via GHSA
CVE-2026-48152High· 8.1
3mo ago

Budibase: Basic app users can exfiltrate stored REST datasource auth by rewriting datasource base URL

Budibase: Basic app users can exfiltrate stored REST datasource auth by rewriting datasource base URL

▾ Twilightbudibase · @budibase/serverEPSS 0.44%via GHSA
CVE-2026-31818Critical· 9.6
5mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to version 3.33.4, a server-side request forgery (SSRF) vulnerability exists in Budibase's REST datasource connector. The platform's SSRF protection mechanism (IP blacklist) is rendered…

▾ Midnightbudibase · budibaseEPSS 0.43%via NVD
CVE-2026-25044High· 8.8
5mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to version 3.33.4, the bash automation step executes user-provided commands using execSync without proper sanitization or validation. User input is processed through processStringSync w…

▾ Twilightbudibase · budibaseEPSS 0.47%via NVD
CVE-2026-25043Medium· 5.3
5mo ago

Budibase is an open-source low-code platform

Budibase is an open-source low-code platform. Prior to version 3.23.25, a business logic vulnerability exists in Budibase’s password reset functionality due to the absence of rate limiting, CAPTCHA, or abuse prevention mechanisms on the …

▾ Sunlitbudibase · budibaseEPSS 0.30%via NVD
budibase vulnerabilities (CVEs) — page 2 · VulnSea