<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>Budibase CVEs · CVE Brief</title>
    <link>https://cvebrief.com/archive/cves/vendor/budibase/</link>
    <atom:link href="https://cvebrief.com/feeds/vendor/budibase.xml" rel="self" type="application/rss+xml"/>
    <description>High and critical Budibase vulnerabilities covered by CVE Brief, with independent analyst commentary.</description>
    <language>en-us</language>
    <lastBuildDate>Sun, 30 Aug 2026 12:00:00 GMT</lastBuildDate>
    <item>
      <title>CVE-2026-82239 · CVSS 8.1 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-82239/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-82239</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 30 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase before 3.41.3 fails to enforce per-table role restrictions on the POST /api/datasources/query endpoint, allowing low-privilege BASIC users to read, create, update, or delete rows in any table regardless of configured permissions. Fix documented: 3.41.3 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-82240 · CVSS 8.1 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-82240/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-82240</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 30 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase before 3.41.3 fails to validate app-scoped builder role assignments in the public user create and update endpoints, allowing an authenticated app-scoped builder to grant builder access to unrelated apps. Fix documented: 3.41.3 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-82242 · CVSS 7.7 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-82242/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-82242</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 30 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase versions before 3.41.3 contain a missing authorization vulnerability in the POST /api/resources/duplicate endpoint that allows authenticated builders to inject tables, automations, queries, and screens into any other application without holding any role in the destinatio Fix documented: 3.41.3 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-82243 · CVSS 7.6 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-82243/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-82243</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 30 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase Server before 3.41.3 contains a server-side request forgery vulnerability in the datasource verify endpoint that allows builder-level users to supply arbitrary URLs without SSRF validation. Fix documented: 3.41.3 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-82245 · CVSS 8.1 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-82245/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-82245</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 30 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase before 3.41.3 fails to enforce role-based authorization on license management endpoints, allowing any authenticated user to delete license keys or manipulate offline tokens. Fix documented: 3.41.3 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-64657 · CVSS 8.4 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-64657/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-64657</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Tue, 18 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.19 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-73410 · CVSS 8.5 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-73410/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-73410</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Tue, 18 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-72859 · CVSS 7.7 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-72859/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-72859</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 16 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase versions 3 Fix documented: 3.40.0 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-72851 · CVSS 10.0 · server</title>
      <link>https://cvebrief.com/cve/cve-2026-72851/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-72851</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Fri, 14 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase server versions before 3.40.0 contain an unauthenticated SQL injection vulnerability in webhook-triggered automations, allowing remote attackers to exfiltrate or modify database data. Fix documented: 3.40.0 (CVE record). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-73305 · CVSS 8.8 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-73305/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-73305</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Fri, 14 Aug 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-50132 · CVSS 7.3 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-50132/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-50132</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 28 Jun 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.0 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-50136 · CVSS 7.4 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-50136/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-50136</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sun, 28 Jun 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.2 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-50137 · CVSS 8.2 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-50137/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-50137</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 27 Jun 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.0 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-54350 · CVSS 10.0 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-54350/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-54350</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 27 Jun 2026 12:00:00 GMT</pubDate>
      <description>An unauthenticated injection vulnerability in Budibase allows remote attackers to read or modify arbitrary documents in connected databases via maliciously crafted query parameters. Fix documented: 3.39.12 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-54351 · CVSS 8.2 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-54351/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-54351</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 27 Jun 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.9 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-54352 · CVSS 9.6 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-54352/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-54352</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 27 Jun 2026 12:00:00 GMT</pubDate>
      <description>An improper path validation vulnerability in the Budibase PWA upload process allows authenticated builders to perform arbitrary file reads on the server. Fix documented: 3.39.9 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-54353 · CVSS 8.5 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-54353/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-54353</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 27 Jun 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.9 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-48153 · CVSS 8.5 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-48153/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-48153</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Fri, 29 May 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.39.0 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-45716 · CVSS 8.8 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-45716/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-45716</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Thu, 28 May 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.38.1 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-45717 · CVSS 8.8 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-45717/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-45717</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Thu, 28 May 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.38.1 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-46425 · CVSS 9.9 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-46425/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-46425</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Thu, 28 May 2026 12:00:00 GMT</pubDate>
      <description>Budibase contains an authorization bypass vulnerability in the SCIM API, allowing authenticated users to perform unauthorized CRUD operations on all users and groups. Fix documented (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-42239 · CVSS 8.1 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-42239/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-42239</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Fri, 08 May 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.35.10 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-41428 · CVSS 9.1 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-41428/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-41428</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 25 Apr 2026 12:00:00 GMT</pubDate>
      <description>Budibase contains an authentication bypass vulnerability where unanchored regular expressions allow attackers to access protected endpoints via crafted query strings. Fix documented (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-31818 · CVSS 9.6 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-31818/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-31818</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 04 Apr 2026 12:00:00 GMT</pubDate>
      <description>Budibase versions prior to 3.33.4 are vulnerable to Server-Side Request Forgery (SSRF). Fix documented: 3.33.4 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-35214 · CVSS 8.7 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-35214/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-35214</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 04 Apr 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented: 3.33.4 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-35216 · CVSS 9.0 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-35216/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-35216</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 04 Apr 2026 12:00:00 GMT</pubDate>
      <description>Budibase versions prior to 3.33.4 contain an unauthenticated Remote Code Execution (RCE) flaw. Fix documented: 3.33.4 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-35218 · CVSS 8.7 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-35218/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-35218</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 04 Apr 2026 12:00:00 GMT</pubDate>
      <description>Budibase is an open-source low-code platform Fix documented (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-33226 · CVSS 8.7 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-33226/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-33226</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Sat, 21 Mar 2026 12:00:00 GMT</pubDate>
      <description>Budibase is a low code platform for creating internal tools, workflows, and admin panels Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-25737 · CVSS 8.9 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-25737/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-25737</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Tue, 10 Mar 2026 12:00:00 GMT</pubDate>
      <description>Budibase is a low code platform for creating internal tools, workflows, and admin panels Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-30240 · CVSS 9.6 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-30240/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-30240</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Tue, 10 Mar 2026 12:00:00 GMT</pubDate>
      <description>A path traversal vulnerability in Budibase&apos;s PWA ZIP processing allows authenticated builders to exfiltrate sensitive server files, including environment variables and encryption keys. Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-31816 · CVSS 9.1 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-31816/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-31816</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Tue, 10 Mar 2026 12:00:00 GMT</pubDate>
      <description>A regex bypass in Budibase&apos;s middleware allows unauthenticated attackers to skip all authentication and authorization checks by appending a webhook path pattern to any API request URL. Independent analyst report on CVE Brief.</description>
    </item>
    <item>
      <title>CVE-2026-27702 · CVSS 9.9 · budibase</title>
      <link>https://cvebrief.com/cve/cve-2026-27702/?utm_source=cvebrief&amp;utm_medium=rss&amp;utm_campaign=vendor-feed</link>
      <guid isPermaLink="false">cvebrief-budibase-CVE-2026-27702</guid>
      <media:content url="https://cvebrief.com/feeds/vendor/budibase.png" medium="image" type="image/png"/>
      <pubDate>Thu, 26 Feb 2026 12:00:00 GMT</pubDate>
      <description>Budibase Cloud suffers from an unsafe eval() vulnerability in its view filtering, allowing authenticated users to execute arbitrary JavaScript and access sensitive environment secrets. Fix documented: 3.30.4 (OSV.dev). Independent analyst report on CVE Brief.</description>
    </item>
  </channel>
</rss>
