Arbitrary File Read Vulnerability in Budibase by Budibase
CVE-2026-100680

8.6HIGH

Key Information:

Vendor

Budibase

Status
Vendor
CVE Published:
26 September 2026

What is CVE-2026-100680?

Budibase versions prior to 3.45.0 have a significant security vulnerability due to their failure to disable external JSON reference resolution within the OpenAPI/Swagger import validator. Authenticated builders can exploit this vulnerability by embedding 'file://' references in OpenAPI specifications submitted to the import endpoint. This exploitation allows attackers to read sensitive local files, including environment variables that may contain JWT secrets, API keys, and database credentials, ultimately compromising the security of applications built on Budibase.

Affected Version(s)

server 0 < 3.45.0

server 3.45.0

References

CVSS V4

Score:
8.6
Severity:
HIGH
Confidentiality:
High
Integrity:
High
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Viv3kGupt4
.