Server-Side Request Forgery in Budibase Open-Source Platform
CVE-2026-35219
7.1HIGH
What is CVE-2026-35219?
Budibase, an innovative open-source low-code platform, has a vulnerability affecting its automation features prior to version 3.41.3. This security issue arises from the use of node-fetch on user-provided URLs in various automation scripts. The lack of enforcement for BLACKLIST_IPS in these scripts enables authenticated users to perform unauthorized server-side requests, potentially accessing sensitive cloud metadata and internal services. This vulnerability was addressed in version 3.41.3, ensuring improved security for users.
Affected Version(s)
budibase < 3.41.3
