CVE-2026-25045

Budibase is a low code platform for creating internal tools, workflows, and admin panels. This issue is a combination of Vertical Privilege Escalation and IDOR (Insecure Direct Object Reference) due to missing server-side RBAC checks in the /api/global/users endpoints. A Creator-level user, who should have no permissions to manage users or organizational roles, can instead promote an App Viewer to Tenant Admin, demote a Tenant Admin to App Viewer, or modify the Owner’s account details and all orders (e.g., change name). This is because the API accepts these actions without validating the requesting role, a Creator can replay Owner-only requests using their own session tokens. This leads to full tenant compromise.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*

History

13 Mar 2026, 19:21

Type Values Removed Values Added
First Time Budibase
Budibase budibase
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
CPE cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
References () https://github.com/Budibase/budibase/security/advisories/GHSA-2g39-332f-68p9 - () https://github.com/Budibase/budibase/security/advisories/GHSA-2g39-332f-68p9 - Exploit, Vendor Advisory

11 Mar 2026, 13:53

Type Values Removed Values Added
Summary
  • (es) Budibase es una plataforma de bajo código para crear herramientas internas, flujos de trabajo y paneles de administración. Este problema es una combinación de escalada de privilegios vertical e IDOR (Referencia Directa Insegura a Objeto) debido a la falta de comprobaciones RBAC del lado del servidor en los endpoints /api/global/users. Un usuario de nivel Creador, que no debería tener permisos para gestionar usuarios o roles organizacionales, puede, en cambio, ascender un Visor de Aplicaciones a Administrador de Inquilinos, degradar un Administrador de Inquilinos a Visor de Aplicaciones, o modificar los detalles de la cuenta del Propietario y todos los pedidos (p. ej., cambiar el nombre). Esto se debe a que la API acepta estas acciones sin validar el rol solicitante, un Creador puede reproducir solicitudes solo para Propietarios utilizando sus propios tokens de sesión. Esto conduce a un compromiso total del inquilino.

09 Mar 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-09 21:16

Updated : 2026-03-13 19:21


NVD link : CVE-2026-25045

Mitre link : CVE-2026-25045

CVE.ORG link : CVE-2026-25045


JSON object : View

Products Affected

budibase

  • budibase
CWE
CWE-862

Missing Authorization