プラットフォーム
nodejs
コンポーネント
node.js
修正版
3.33.5
3.33.4
3.33.5
CVE-2026-35214は、Budibaseのプラグインファイルアップロード機能におけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はシステム上の任意のファイルにアクセスしたり、削除したりする可能性があります。影響を受けるバージョンはBudibase 3.33.4以前です。バージョン3.33.4へのアップデートでこの問題は修正されています。
この脆弱性は、攻撃者がBudibaseのプラグインファイルアップロードエンドポイントに特別に細工されたファイル名を送信することで悪用されます。ファイル名に../のようなパス・トラバーサルシーケンスが含まれている場合、Budibaseはそれを適切に検証せずにcreateTempFolder()関数に渡します。これにより、攻撃者はrmSyncコマンドを使用して任意のディレクトリを削除したり、tarball抽出を通じて任意のファイルシステムパスにファイルを書き込んだりすることができます。攻撃者は、Global Builder権限を持っている必要があります。この脆弱性は、機密情報の漏洩、システムの改ざん、さらには完全なシステム制御につながる可能性があります。
この脆弱性は、2026年4月3日に公開されました。現時点では、公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすいと考えられます。CISAのKEVリストへの登録状況は不明です。Budibaseのセキュリティチームは、この脆弱性に関する情報を積極的に公開しており、迅速な対応が期待されます。
Budibase deployments where users have Global Builder privileges are at the highest risk. Shared hosting environments running Budibase are particularly vulnerable, as a compromised user account could potentially impact the entire host. Organizations relying on Budibase for sensitive data or critical business processes should prioritize patching.
• linux / server: Monitor Node.js process logs for suspicious file deletion or creation activity. Use lsof or fuser to identify processes accessing unusual file paths.
lsof | grep /path/to/suspicious/file• generic web: Examine access logs for POST requests to /api/plugin/upload with filenames containing ../ sequences.
grep 'POST /api/plugin/upload.*\.\\.' access.log• windows / supply-chain: Monitor PowerShell execution logs for commands related to file manipulation or tarball extraction within the Budibase process. Use Windows Defender to scan for suspicious files created during the upload process.
disclosure
エクスプロイト状況
EPSS
0.14% (35% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最良の対応策は、Budibaseをバージョン3.33.4以降にアップデートすることです。アップデートが利用できない場合、またはアップデートによってシステムに問題が発生する場合は、一時的な回避策として、ファイルアップロード機能へのアクセスを制限したり、ファイル名の検証を強化したりすることを検討してください。WAF(Web Application Firewall)を導入し、パス・トラバーサル攻撃を検知・ブロックするルールを設定することも有効です。また、Node.jsプロセスの権限を最小限に抑えることで、攻撃の影響範囲を限定できます。
Actualice Budibase a la versión 3.33.4 o superior. Esta versión corrige la vulnerabilidad de path traversal en la carga de plugins, evitando la eliminación arbitraria de directorios y la escritura de archivos en el sistema.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-35214は、Budibaseのプラグインファイルアップロード機能におけるパス・トラバーサル脆弱性です。攻撃者はこの脆弱性を悪用して、システム上の任意のファイルにアクセスしたり、削除したりする可能性があります。
Budibaseのバージョンが3.33.4以前の場合は、この脆弱性の影響を受けます。速やかにバージョン3.33.4以降にアップデートしてください。
Budibaseをバージョン3.33.4以降にアップデートすることで、この脆弱性を修正できます。アップデート手順は、Budibaseの公式ドキュメントを参照してください。
現時点では、公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすいと考えられます。
Budibaseの公式ウェブサイトまたはセキュリティブログで、CVE-2026-35214に関するアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。