{"schema_version":1,"title":"budibase (npm) vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 8 vulnerabilities in budibase (npm): 0 in the last 7 days and 0 in the last 90 days, 0 of them critical and 0 exploited in the wild. The most recent, Budibase SQL injection in PostgreSQL, MS SQL, and MySQL connectors, was published on 18 June 2026.","url":"https://junglewise.ai/threats/technologies/budibase","json_url":"https://junglewise.ai/threats/technologies/budibase.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/technologies/budibase","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"technology","counts":{"high":3,"all_time":8,"critical":0,"exploited":0,"last_7_days":0,"last_30_days":0,"last_90_days":0,"last_365_days":8},"latest":[{"cvss":8.4,"slug":"budibase-sql-injection-in-postgresql-ms-sql-and-mysql-connectors-36b3665a","title":"Budibase SQL injection in PostgreSQL, MS SQL, and MySQL connectors","severity":"high","exploited":false,"published_at":"2026-06-18T17:24:47+00:00","url":"https://junglewise.ai/threats/budibase-sql-injection-in-postgresql-ms-sql-and-mysql-connectors-36b3665a"},{"cve":"CVE-2026-64657","cvss":3.1,"epss":0.0045,"slug":"cve-2026-64657-budibase-database-connector-sql-injection-in-postgresql-ms-sql","title":"Budibase database connector SQL injection in PostgreSQL, MS SQL, and MySQL","severity":"low","exploited":false,"published_at":"2026-06-18T17:24:47+00:00","url":"https://junglewise.ai/threats/cve-2026-64657-budibase-database-connector-sql-injection-in-postgresql-ms-sql"},{"cve":"CVE-2026-48128","cvss":4,"epss":0.0048,"slug":"cve-2026-48128-budibase-ssrf-in-executequery-automation-step","title":"Budibase SSRF in executeQuery automation step","severity":"medium","exploited":false,"published_at":"2026-05-27T18:16:26.8+00:00","url":"https://junglewise.ai/threats/cve-2026-48128-budibase-ssrf-in-executequery-automation-step"},{"cve":"CVE-2026-46426","cvss":7.6,"epss":0.003,"slug":"cve-2026-46426-budibase-unrestricted-file-upload-leading-to-stored-xss","title":"Budibase unrestricted file upload leading to stored XSS","severity":"high","exploited":false,"published_at":"2026-05-27T18:16:26.463+00:00","url":"https://junglewise.ai/threats/cve-2026-46426-budibase-unrestricted-file-upload-leading-to-stored-xss"},{"cve":"CVE-2026-45718","cvss":5.4,"epss":0.0024,"slug":"cve-2026-45718-budibase-authorization-bypass-in-row-action-trigger","title":"Budibase authorization bypass in row action trigger","severity":"medium","exploited":false,"published_at":"2026-05-27T18:16:25.873+00:00","url":"https://junglewise.ai/threats/cve-2026-45718-budibase-authorization-bypass-in-row-action-trigger"},{"cve":"CVE-2026-45061","cvss":7.7,"epss":0.0036,"slug":"cve-2026-45061-budibase-ssrf-via-url-validation-bypass-in-plugin-upload","title":"Budibase SSRF via URL validation bypass in Plugin upload","severity":"high","exploited":false,"published_at":"2026-05-27T18:16:24.293+00:00","url":"https://junglewise.ai/threats/cve-2026-45061-budibase-ssrf-via-url-validation-bypass-in-plugin-upload"},{"cve":"CVE-2026-33226","cvss":3.1,"epss":0.004,"slug":"cve-2026-33226-budibase-unrestricted-ssrf-in-rest-datasource-query-preview","title":"Budibase unrestricted SSRF in REST datasource query preview","severity":"low","exploited":false,"published_at":"2026-03-18T20:22:11+00:00","url":"https://junglewise.ai/threats/cve-2026-33226-budibase-unrestricted-ssrf-in-rest-datasource-query-preview"},{"cve":"CVE-2026-27702","cvss":3.1,"epss":0.0056,"slug":"cve-2026-27702-budibase-remote-code-execution-via-unsafe-eval-in-view-filters","title":"Budibase remote code execution via unsafe eval in view filters","severity":"low","exploited":false,"published_at":"2026-02-25T18:57:39+00:00","url":"https://junglewise.ai/threats/cve-2026-27702-budibase-remote-code-execution-via-unsafe-eval-in-view-filters"}],"weekly":[{"week":"2026-06-29","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":0}],"related":[{"name":"flowise (npm)","slug":"flowise","vulnerabilities":156,"url":"https://junglewise.ai/threats/technologies/flowise"},{"name":"vm2 (npm)","slug":"vm2","vulnerabilities":83,"url":"https://junglewise.ai/threats/technologies/vm2"},{"name":"@budibase/server (npm)","slug":"budibase-server","vulnerabilities":61,"url":"https://junglewise.ai/threats/technologies/budibase-server"},{"name":"directus (npm)","slug":"directus","vulnerabilities":60,"url":"https://junglewise.ai/threats/technologies/directus"},{"name":"nocodb (npm)","slug":"nocodb","vulnerabilities":55,"url":"https://junglewise.ai/threats/technologies/nocodb"},{"name":"hono (npm)","slug":"hono","vulnerabilities":54,"url":"https://junglewise.ai/threats/technologies/hono"},{"name":"parse-server (npm)","slug":"parse-server","vulnerabilities":42,"url":"https://junglewise.ai/threats/technologies/parse-server"},{"name":"dompurify (npm)","slug":"dompurify","vulnerabilities":39,"url":"https://junglewise.ai/threats/technologies/dompurify"},{"name":"ghost (npm)","slug":"ghost","vulnerabilities":39,"url":"https://junglewise.ai/threats/technologies/ghost"},{"name":"flowise-components (npm)","slug":"flowise-components","vulnerabilities":35,"url":"https://junglewise.ai/threats/technologies/flowise-components"},{"name":"astro (npm)","slug":"astro","vulnerabilities":30,"url":"https://junglewise.ai/threats/technologies/astro"},{"name":"@anthropic-ai/claude-code (npm)","slug":"anthropic-ai-claude-code","vulnerabilities":28,"url":"https://junglewise.ai/threats/technologies/anthropic-ai-claude-code"}],"technology":{"hub":true,"name":"budibase (npm)","slug":"budibase","vendor":{"name":"npm","slug":"npm","url":"https://junglewise.ai/threats/vendors/npm"},"aliases":[],"homepage":"https://budibase.com/","repo_url":"https://github.com/Budibase/budibase","description":"An open-source low-code platform for building internal business applications.","url":"https://junglewise.ai/threats/technologies/budibase"},"most_severe":[{"cvss":8.4,"slug":"budibase-sql-injection-in-postgresql-ms-sql-and-mysql-connectors-36b3665a","title":"Budibase SQL injection in PostgreSQL, MS SQL, and MySQL connectors","severity":"high","exploited":false,"published_at":"2026-06-18T17:24:47+00:00","url":"https://junglewise.ai/threats/budibase-sql-injection-in-postgresql-ms-sql-and-mysql-connectors-36b3665a"},{"cve":"CVE-2026-45061","cvss":7.7,"epss":0.0036,"slug":"cve-2026-45061-budibase-ssrf-via-url-validation-bypass-in-plugin-upload","title":"Budibase SSRF via URL validation bypass in Plugin upload","severity":"high","exploited":false,"published_at":"2026-05-27T18:16:24.293+00:00","url":"https://junglewise.ai/threats/cve-2026-45061-budibase-ssrf-via-url-validation-bypass-in-plugin-upload"},{"cve":"CVE-2026-46426","cvss":7.6,"epss":0.003,"slug":"cve-2026-46426-budibase-unrestricted-file-upload-leading-to-stored-xss","title":"Budibase unrestricted file upload leading to stored XSS","severity":"high","exploited":false,"published_at":"2026-05-27T18:16:26.463+00:00","url":"https://junglewise.ai/threats/cve-2026-46426-budibase-unrestricted-file-upload-leading-to-stored-xss"},{"cve":"CVE-2026-45718","cvss":5.4,"epss":0.0024,"slug":"cve-2026-45718-budibase-authorization-bypass-in-row-action-trigger","title":"Budibase authorization bypass in row action trigger","severity":"medium","exploited":false,"published_at":"2026-05-27T18:16:25.873+00:00","url":"https://junglewise.ai/threats/cve-2026-45718-budibase-authorization-bypass-in-row-action-trigger"},{"cve":"CVE-2026-48128","cvss":4,"epss":0.0048,"slug":"cve-2026-48128-budibase-ssrf-in-executequery-automation-step","title":"Budibase SSRF in executeQuery automation step","severity":"medium","exploited":false,"published_at":"2026-05-27T18:16:26.8+00:00","url":"https://junglewise.ai/threats/cve-2026-48128-budibase-ssrf-in-executequery-automation-step"},{"cve":"CVE-2026-27702","cvss":3.1,"epss":0.0056,"slug":"cve-2026-27702-budibase-remote-code-execution-via-unsafe-eval-in-view-filters","title":"Budibase remote code execution via unsafe eval in view filters","severity":"low","exploited":false,"published_at":"2026-02-25T18:57:39+00:00","url":"https://junglewise.ai/threats/cve-2026-27702-budibase-remote-code-execution-via-unsafe-eval-in-view-filters"},{"cve":"CVE-2026-64657","cvss":3.1,"epss":0.0045,"slug":"cve-2026-64657-budibase-database-connector-sql-injection-in-postgresql-ms-sql","title":"Budibase database connector SQL injection in PostgreSQL, MS SQL, and MySQL","severity":"low","exploited":false,"published_at":"2026-06-18T17:24:47+00:00","url":"https://junglewise.ai/threats/cve-2026-64657-budibase-database-connector-sql-injection-in-postgresql-ms-sql"},{"cve":"CVE-2026-33226","cvss":3.1,"epss":0.004,"slug":"cve-2026-33226-budibase-unrestricted-ssrf-in-rest-datasource-query-preview","title":"Budibase unrestricted SSRF in REST datasource query preview","severity":"low","exploited":false,"published_at":"2026-03-18T20:22:11+00:00","url":"https://junglewise.ai/threats/cve-2026-33226-budibase-unrestricted-ssrf-in-rest-datasource-query-preview"}],"generated_at":"2026-09-27T03:07:00.185062+00:00"}