PT-2026-24115 · Minio+2 · Minio+2

Da7Om85

·

Publicado

2026-03-09

·

Atualizado

2026-03-16

·

CVE-2026-30240

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Budibase anteriores a 3.31.5
Descrição O Budibase é uma plataforma low-code usada para criar ferramentas internas, fluxos de trabalho e painéis de administração. Existe uma vulnerabilidade de travessia de caminho no endpoint de processamento de ZIP do PWA (Aplicativo Web Progressivo), especificamente em /api/pwa/process-zip. Isso permite que um usuário autenticado com privilégios de construtor acesse arquivos arbitrários no sistema de arquivos do servidor. O servidor utiliza uma função path.join() não sanitizada com entrada controlada pelo usuário proveniente do icons.json dentro de um arquivo ZIP carregado, permitindo a leitura de arquivos sensíveis como /proc/1/environ, que contém variáveis de ambiente, incluindo segredos JWT, credenciais de banco de dados, chaves de criptografia e tokens de API. O conteúdo dos arquivos é então carregado em um armazenamento de objetos (MinIO/S3) e acessível por meio de URLs assinadas, potencialmente resultando no comprometimento total da plataforma devido à exfiltração de segredos criptográficos e credenciais de serviço.
Recomendações Atualize o Budibase para uma versão posterior a 3.31.5.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30240
GHSA-PQCR-JMFV-C9CP

Produtos afetados

Budibase
Minio
S3