Kerentanan  ·  2026-10-03

SSRF pembuatan tabel AI Budibase: uploadUrl node-fetch mentah → pencurian metadata-cloud melalui URL lampiran yang dihasilkan-LLM (CVE-2026-103757)

KerentananHigh dampakGlobalCVE-2026-103757
NVD menerbitkan CVE-2026-103757 (CVSS 7.7) pada 2026-10-01: pembuatan tabel AI Budibase memanggil uploadUrl di packages/server/src/utilities/fileUtils.ts, yang menggunakan node-fetch mentah daripada fetchWithBlacklist yang digunakan di tempat lain. SSRF-nya full-read: isi respons disimpan ke penyimpanan dan URL dikembalikan ke pemanggil, memungkinkan pencurian kredensial IAM dari 169.254.169.254 dan pemindaian layanan internal.
Ini adalah SSRF yang dicapai melalui fitur AI secara khusus: prompt pengguna menyebabkan LLM mengeluarkan URL pilihan-penyerang yang kemudian diambil aplikasi pelayan-model tanpa perlindungan SSRF. Ini menunjukkan rantai AI-data-plane → SSRF dan memberikan pencurian kredensial-cloud dari dalam fitur AI.
POST /api/ai/tables dengan prompt yang menghasilkan URL kolom-lampiran menunjuk ke alamat internal; processAttachments memanggil uploadUrl yang menggunakan node-fetch mentah tanpa daftar-hitam SSRF, mengambil URL internal, menyimpan isi respons ke penyimpanan objek, dan mengembalikan URL prandatangan ke penyerang.
Budibase <= 3.41.0 (pembuatan tabel AI + jalur uploadUrl)
Terapkan perbaikan yang mengganti fetch mentah dengan fetchWithBlacklist dari @budibase/backend-core (advisori Budibase GHSA-3c52-v5v2-3r56; verifikasi rilis yang ditambal); batasi akses builder ke pengguna tepercaya.
Budibase advisory GHSA-3c52-v5v2-3r56NVD CVE-2026-103757
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →