Sceawere

Vulnerability Detail

CVE-2026-82245UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Budibase Broken Access Control Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
2h ago
Vendor
budibase
Product
server
Attack Type
Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Budibase before 3.41.3 fails to enforce role-based authorization on license management endpoints, allowing any authenticated user to delete license keys or manipulate offline tokens. Attackers with basic user privileges can access /api/global/license/* endpoints to disable premium features and downgrade deployments for all users.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-28T12:16:35.000Z",
  "pubdate": "2026-08-28T12:16:35.000Z",
  "executiveSummary": "Budibase versions prior to 3.41.3 are susceptible to a broken access control vulnerability residing within the application's license management subsystem.\nThe vulnerability originates from a failure to enforce role-based access control (RBAC) on sensitive administrative endpoints, specifically those associated with license key and offline token management.\nAn authenticated attacker with standard, low-privileged user access can interact with /api/global/license/* endpoints to modify global licensing parameters.\nThe impact of this vulnerability is severe, as it permits unauthorized actors to delete legitimate license keys or manipulate offline tokens, effectively disabling premium features and forcing a service downgrade across the entire deployment.\nThe risk is categorized as high, as it allows non-administrative users to impact global system integrity and operational availability without requiring prior elevation of privilege.",
  "technicalDetails": "The vulnerability is classified as a Missing Function Level Access Control, where the backend application fails to validate the authorization level of the requesting user before executing sensitive administrative functions.\nThe affected component is the license management module, specifically the RESTful endpoints located under the /api/global/license/ URI pattern. These endpoints are intended for administrative use only but remain exposed to any user with a valid session token.\nThe root cause is a failure in the application's middleware or controller logic to verify that the user's role possesses administrative privileges before invoking license modification handlers.\nExploitation is straightforward: an attacker authenticates to a Budibase instance using standard user credentials. Once authenticated, the attacker sends crafted HTTP requests—typically DELETE or POST methods—to the /api/global/license/ endpoints. Because the backend lacks RBAC checks, the server processes these requests as if they were originated by an administrator.\nThe attack flow proceeds as follows: 1) Attacker establishes a session as a standard user; 2) Attacker identifies the target license management endpoints through discovery; 3) Attacker initiates requests to delete existing license keys or inject malicious/malformed offline tokens via the insecure API; 4) The application executes the state change in the database, invalidating the instance's license status; 5) All connected users experience an immediate loss of premium feature availability as the system reverts to a restricted state.\nThis vulnerability is restricted to versions before 3.41.3. It requires an authenticated session but does not require administrative privilege escalation, as the endpoint security layer itself is bypassed entirely. The vulnerability affects the global state of the Budibase instance and carries a significant potential for Denial of Service (DoS) regarding premium features."
}
CVE-2026-82245: Budibase Broken Access Control Vulnerability (HIGH Severity, CVSS: 8.1) - Sceawere