Krytyczna luka SQL Injection w Budibase przed wersją 3.40.0

Krytyczna luka SQL Injection w Budibase przed 3.40.0 umożliwia pełne przejęcie bazy danych. Zalecana szybka aktualizacja i monitoring.
CVE-2026-73300CVSS 9.6Database

Krytyczna luka SQL Injection w Budibase przed wersją 3.40.0

Krytyczna luka SQL Injection w Budibase przed 3.40.0 umożliwia pełne przejęcie bazy danych. Zalecana szybka aktualizacja i monitoring.

CVSS
9.6 CRITICAL
EPSS
40.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Budibase, platforma low-code, miała krytyczną lukę w integracji z MySQL, umożliwiającą wykonanie wielu zapytań SQL w jednym poleceniu. Atakujący mogli wstrzykiwać złośliwe polecenia SQL, co prowadziło do pełnego przejęcia bazy danych. Luka została załatana w wersji 3.40.0.

Wpływ biznesowy

Luka ta pozwala na całkowite przejęcie bazy danych poprzez wstrzyknięcie złośliwych zapytań SQL, co może skutkować utratą danych, naruszeniem poufności oraz przerwami w działaniu usług. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć swoje systemy przed potencjalnymi atakami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Budibase do wersji 3.40.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję usług na dostęp zewnętrzny oraz dokładnie monitoruj i analizuj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt konfiguracji integracji z bazą danych, aby wyłączyć możliwość wykonywania wielu zapytań w jednej operacji. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu bezpieczeństwa i zarządzaniu aktualizacjami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS