CVE-2026-27702

Budibase is a low code platform for creating internal tools, workflows, and admin panels. Prior to version 3.30.4, an unsafe `eval()` vulnerability in Budibase's view filtering implementation allows any authenticated user (including free tier accounts) to execute arbitrary JavaScript code on the server. This vulnerability ONLY affects Budibase Cloud (SaaS) - self-hosted deployments use native CouchDB views and are not vulnerable. The vulnerability exists in `packages/server/src/db/inMemoryView.ts` where user-controlled view map functions are directly evaluated without sanitization. The primary impact comes from what lives inside the pod's environment: the `app-service` pod runs with secrets baked into its environment variables, including `INTERNAL_API_KEY`, `JWT_SECRET`, CouchDB admin credentials, AWS keys, and more. Using the extracted CouchDB credentials, we verified direct database access, enumerated all tenant databases, and confirmed that user records (email addresses) are readable. Version 3.30.4 contains a patch.
Configurations

Configuration 1 (hide)

cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:27

Type Values Removed Values Added
Summary
  • (es) Budibase es una plataforma de bajo código para crear herramientas internas, flujos de trabajo y paneles de administración. Antes de la versión 3.30.4, una `vulnerabilidad` `eval()` insegura en la implementación de filtrado de vistas de Budibase permite a cualquier usuario autenticado (incluidas las cuentas de nivel gratuito) ejecutar código JavaScript arbitrario en el `servidor`. Esta `vulnerabilidad` SOLO afecta a Budibase Cloud (SaaS) - las implementaciones autoalojadas usan vistas nativas de CouchDB y no son `vulnerables`. La `vulnerabilidad` existe en `packages/server/src/db/inMemoryView.ts` donde las funciones de mapeo de vistas controladas por el usuario se evalúan directamente sin sanitización. El `impacto` principal proviene de lo que reside dentro del entorno del pod: el pod `app-service` se ejecuta con secretos incorporados en sus variables de entorno, incluyendo `INTERNAL_API_KEY`, `JWT_SECRET`, credenciales de administrador de CouchDB, claves de AWS y más. Usando las credenciales de CouchDB extraídas, verificamos el acceso directo a la `base de datos`, enumeramos todas las `bases de datos` de inquilinos, y confirmamos que los registros de usuario (direcciones de correo electrónico) son legibles. La versión 3.30.4 contiene un `parche`.

02 Mar 2026, 19:31

Type Values Removed Values Added
CPE cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
First Time Budibase
Budibase budibase
References () https://github.com/Budibase/budibase/commit/348659810cf930dda5f669e782706594c547115d - () https://github.com/Budibase/budibase/commit/348659810cf930dda5f669e782706594c547115d - Patch
References () https://github.com/Budibase/budibase/pull/18087 - () https://github.com/Budibase/budibase/pull/18087 - Issue Tracking
References () https://github.com/Budibase/budibase/releases/tag/3.30.4 - () https://github.com/Budibase/budibase/releases/tag/3.30.4 - Release Notes
References () https://github.com/Budibase/budibase/security/advisories/GHSA-rvhr-26g4-p2r8 - () https://github.com/Budibase/budibase/security/advisories/GHSA-rvhr-26g4-p2r8 - Exploit, Vendor Advisory

25 Feb 2026, 16:23

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-25 16:23

Updated : 2026-06-17 10:27


NVD link : CVE-2026-27702

Mitre link : CVE-2026-27702

CVE.ORG link : CVE-2026-27702


JSON object : View

Products Affected

budibase

  • budibase
CWE
CWE-20

Improper Input Validation

CWE-94

Improper Control of Generation of Code ('Code Injection')

CWE-95

Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')