← Back to Research Blog
CRITICAL CVE-2026-54350

Critical Unauthenticated Data Access Vulnerability in Budibase Exposes Enterprise Databases to Mass Compromise

10.0
CRITICAL
budibase
2026-08-12

Overview

CVE-2026-54350 represents a critical remote code execution flaw in Budibase, enabling unauthenticated attackers to read and modify documents in connected databases with no access controls. This maximum-severity vulnerability affects all versions prior to 3.39.12, exposing sensitive enterprise data to immediate exfiltration and manipulation.


Technical Analysis

The vulnerability stems from inadequate input sanitization in Budibase's query execution pipeline. By injecting unescaped JSON metacharacters into query parameters, attackers can bypass validation mechanisms that only block Handlebars syntax. Malformed JSON payloads in POST requests to /api/query endpoints enable arbitrary database operations across MongoDB, CouchDB, and other supported systems, exploiting the SDK's insecure parameter substitution logic in enrichContext() and validateQueryInputs(). Successful exploitation requires no authentication and executes in a single HTTP request.

Enterprise & DIB Impact

Defense industrial base contractors and enterprises using Budibase for application development face catastrophic risks, including complete database compromise of proprietary, customer, or classified data. Attackers could exfiltrate sensitive military or industrial datasets, manipulate operational records, or inject malicious logic into business- or mission-critical workflows with no detection barriers.

Recommended Actions

Need Help Assessing Your Exposure?

Axiom Cyber Research provides vulnerability assessment, red team operations, and security advisory services to the Defense Industrial Base and regulated sectors.

Schedule a Consultation
Full security advisory on 247alerts.net →