Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-72851
CVSS 10.0 — CRITICO

CVE-2026-72851: Vulnerabilità SQL Injection in Budibase

Pubblicato il 2026-08-13 · Fonte: NVD NIST

CVE ID
CVE-2026-72851
CVSS Score
10.0
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-72851 è stata scoperta in Budibase, una piattaforma di automazione, e consente agli attaccanti di eseguire iniezioni SQL non autenticate attraverso l'endpoint di trigger dei webhook. Ciò avviene quando vengono utilizzati passaggi di tipo EXECUTE_QUERY nelle automazioni triggerate dai webhook. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 10.0. Gli attaccanti possono sfruttare questa vulnerabilità inviando payload JSON personalizzati all'endpoint del webhook, consentendo loro di accedere e manipolare i dati sensibili.

Impatto

Un attaccante che sfrutta questa vulnerabilità può eseguire query SQL con le credenziali di accesso al database configurate dall'utente, il che gli consente di esfiltrare, modificare e persistere dati all'interno di datasources connessi come Snowflake. Questo può portare a violazioni dei dati, alterazioni dei dati e altri tipi di attacchi informatici. La vulnerabilità non è stata segnalata come sfruttata attivamente, ma la sua gravità richiede un'azione immediata per proteggere i sistemi vulnerabili.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare Budibase alla versione 3.40.0 o successiva. In assenza di un patch specifico, è fondamentale adottare pratiche di sicurezza generali come il monitoraggio delle attività del database, l'implementazione di un Web Application Firewall (WAF) e la limitazione dell'accesso agli endpoint dei webhook. Inoltre, è importante valutare e testare le configurazioni di sicurezza esistenti per assicurarsi che siano adeguate a prevenire questo tipo di attacchi.

FAQ — Domande frequenti

Cosa è la vulnerabilità CVE-2026-72851?

La vulnerabilità CVE-2026-72851 è un problema di sicurezza in Budibase che consente iniezioni SQL non autenticate attraverso l'endpoint di trigger dei webhook.

Qual è il livello di gravità di questa vulnerabilità?

La vulnerabilità CVE-2026-72851 ha un punteggio CVSS di 10.0, classificandola come critica.

Come proteggersi da CVE-2026-72851?

Per proteggersi, è necessario aggiornare Budibase alla versione 3.40.0 o successiva e adottare pratiche di sicurezza generali come il monitoraggio delle attività del database e l'implementazione di un Web Application Firewall (WAF).

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.