CVE-2026-25040

Budibase is a low code platform for creating internal tools, workflows, and admin panels. In versions up to and including 3.26.3, a Creator-level user, who normally has no UI permission to invite users, can manipulate API requests to invite new users with any role, including Admin, Creator, or App Viewer, and assign them to any group in the organization. This allows full privilege escalation, bypassing UI restrictions, and can lead to complete takeover of the workspace or organization. As of time of publication, no known fixed versions are available.
Configurations

Configuration 1 (hide)

cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*

History

03 Mar 2026, 15:19

Type Values Removed Values Added
First Time Budibase
Budibase budibase
CPE cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
References () https://drive.google.com/file/d/1Dtn1WLJILRYUeoMjEbUfCbqQ3g2AW2Qz/view?usp=sharing - () https://drive.google.com/file/d/1Dtn1WLJILRYUeoMjEbUfCbqQ3g2AW2Qz/view?usp=sharing - Exploit
References () https://github.com/Budibase/budibase/security/advisories/GHSA-4wfw-r86x-qxrm - () https://github.com/Budibase/budibase/security/advisories/GHSA-4wfw-r86x-qxrm - Exploit, Vendor Advisory
References () https://github.com/user-attachments/files/22066135/budibase-privileged-esc-poc.txt - () https://github.com/user-attachments/files/22066135/budibase-privileged-esc-poc.txt - Exploit, Third Party Advisory

04 Feb 2026, 16:34

Type Values Removed Values Added
Summary
  • (es) Budibase es una plataforma de bajo código para crear herramientas internas, flujos de trabajo y paneles de administración. En versiones hasta la 3.26.3 inclusive, un usuario con nivel de Creador, quien normalmente no tiene permiso en la interfaz de usuario (UI) para invitar usuarios, puede manipular solicitudes de API para invitar a nuevos usuarios con cualquier rol, incluyendo Administrador, Creador o Visor de Aplicaciones, y asignarlos a cualquier grupo de la organización. Esto permite una escalada de privilegios completa, eludiendo las restricciones de la interfaz de usuario (UI), y puede llevar a una toma de control completa del espacio de trabajo o la organización. Al momento de la publicación, no hay versiones corregidas conocidas disponibles.

29 Jan 2026, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-29 22:15

Updated : 2026-03-03 15:19


NVD link : CVE-2026-25040

Mitre link : CVE-2026-25040

CVE.ORG link : CVE-2026-25040


JSON object : View

Products Affected

budibase

  • budibase
CWE
CWE-863

Incorrect Authorization