平台
nodejs
组件
budibase
修复版本
3.30.5
3.30.4
CVE-2026-27702 描述了 Budibase Cloud 中的一个关键漏洞,允许经过身份验证的用户(包括免费套餐用户)在服务器上执行任意 JavaScript 代码。该漏洞源于 packages/server/src/db/inMemoryView.ts 中用户控制的视图地图函数未经过清理就直接被评估。此漏洞仅影响 Budibase Cloud (SaaS) 服务,自托管部署不受影响。建议立即升级至 3.30.4 版本以解决此问题。
该漏洞的影响在于攻击者能够利用 Budibase Cloud 应用服务 Pod 的运行环境,执行任意代码。攻击者可以窃取敏感数据,例如数据库凭据、API 密钥和用户数据。此外,攻击者还可以利用此漏洞进行横向移动,访问同一网络中的其他系统。由于 Budibase Cloud 的广泛使用,该漏洞的潜在影响范围非常广泛,可能导致大规模的数据泄露和系统破坏。该漏洞利用模式类似于其他利用不安全 eval() 函数的漏洞,可能导致严重的后果。
CVE-2026-27702 已于 2026-02-25 公开。目前尚未观察到大规模利用,但由于漏洞的严重性和易于利用,预计未来可能会出现利用案例。该漏洞尚未被添加到 CISA KEV 目录。公开的 PoC 正在开发中,需要密切关注。
Budibase Cloud users, particularly those on free tier accounts, are at immediate risk. Organizations relying on Budibase Cloud for critical applications or storing sensitive data are especially vulnerable. Shared hosting environments utilizing Budibase Cloud may also be at increased risk due to potential cross-tenant exploitation.
• nodejs / server: Monitor Budibase Cloud logs for unusual JavaScript execution patterns or errors related to view filtering. Use journalctl to filter for errors containing 'eval' or 'inMemoryView.ts'.
• generic web: Inspect Budibase Cloud application logs for suspicious requests targeting view endpoints. Use curl to test view endpoints with potentially malicious map functions and observe the response for unexpected behavior.
• database (mongodb): While the vulnerability isn't directly in MongoDB, monitor MongoDB logs for unusual activity originating from the Budibase Cloud application pods.
disclosure
漏洞利用状态
EPSS
0.07% (22% 百分位)
CISA SSVC
最有效的缓解措施是立即将 Budibase Cloud 升级至 3.30.4 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:限制用户权限,仅授予必要的访问权限;实施严格的输入验证,防止恶意代码注入;监控 Budibase Cloud 系统的日志,检测可疑活动。对于自托管部署,由于使用原生 CouchDB 视图,因此不受此漏洞影响。升级后,请确认新版本已成功部署,并检查系统日志以确保没有异常活动。
升级 Budibase Cloud 到 3.30.4 或更高版本。此版本包含针对远程代码执行漏洞的修复。升级将降低经过身份验证的用户在服务器上执行任意 JavaScript 代码的风险。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-27702 是 Budibase Cloud 中一个关键的远程代码执行 (RCE) 漏洞,允许攻击者执行任意 JavaScript 代码。
如果您正在使用 Budibase Cloud (SaaS) 服务,则可能受到影响。自托管部署不受此漏洞影响。
立即将 Budibase Cloud 升级至 3.30.4 或更高版本。
目前尚未观察到大规模利用,但由于漏洞的严重性和易于利用,预计未来可能会出现利用案例。
请访问 Budibase 官方网站或安全公告页面,以获取有关 CVE-2026-27702 的最新信息。
CVSS 向量