PT-2026-42049 · Budibase · Budibase

Offset

·

Publicado

2026-05-19

·

Atualizado

2026-05-27

·

CVE-2026-46424

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Budibase versões anteriores a 3.38.2
Description O endpoint de desatribuição de funções da API pública "/api/public/v1/roles/unassign" atualiza os documentos de usuário no CouchDB, mas não invalida as entradas correspondentes no cache de usuário do Redis. Como o middleware de autenticação resolve a identidade e as permissões do usuário a partir deste cache, que possui um Tempo de Vida (TTL) de 3600 segundos, usuários cujas funções de administrador, construtor ou nível de aplicativo sejam revogadas via API pública mantêm esses privilégios por até uma hora. Isso ocorre devido a uma inconsistência onde a função bulkUpdate() grava diretamente no banco de dados sem disparar a invalidação de cache necessária, diferentemente do caminho utilizado pela interface de administração.
Recommendations Atualize para a versão 3.38.2. Como medida paliativa temporária, restrinja o acesso ao endpoint "/api/public/v1/roles/unassign" até que a atualização seja aplicada.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46424
GHSA-6VP2-6R7M-2JVX

Produtos afetados

Budibase