Pubblicato il 2026-08-13 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72851 è stata scoperta in Budibase, una piattaforma di automazione, e consente agli attaccanti di eseguire iniezioni SQL non autenticate attraverso l'endpoint di trigger dei webhook. Ciò avviene quando vengono utilizzati passaggi di tipo EXECUTE_QUERY nelle automazioni triggerate dai webhook. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 10.0. Gli attaccanti possono sfruttare questa vulnerabilità inviando payload JSON personalizzati all'endpoint del webhook, consentendo loro di accedere e manipolare i dati sensibili.
Un attaccante che sfrutta questa vulnerabilità può eseguire query SQL con le credenziali di accesso al database configurate dall'utente, il che gli consente di esfiltrare, modificare e persistere dati all'interno di datasources connessi come Snowflake. Questo può portare a violazioni dei dati, alterazioni dei dati e altri tipi di attacchi informatici. La vulnerabilità non è stata segnalata come sfruttata attivamente, ma la sua gravità richiede un'azione immediata per proteggere i sistemi vulnerabili.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Budibase alla versione 3.40.0 o successiva. In assenza di un patch specifico, è fondamentale adottare pratiche di sicurezza generali come il monitoraggio delle attività del database, l'implementazione di un Web Application Firewall (WAF) e la limitazione dell'accesso agli endpoint dei webhook. Inoltre, è importante valutare e testare le configurazioni di sicurezza esistenti per assicurarsi che siano adeguate a prevenire questo tipo di attacchi.
La vulnerabilità CVE-2026-72851 è un problema di sicurezza in Budibase che consente iniezioni SQL non autenticate attraverso l'endpoint di trigger dei webhook.
La vulnerabilità CVE-2026-72851 ha un punteggio CVSS di 10.0, classificandola come critica.
Per proteggersi, è necessario aggiornare Budibase alla versione 3.40.0 o successiva e adottare pratiche di sicurezza generali come il monitoraggio delle attività del database e l'implementazione di un Web Application Firewall (WAF).
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.