Budibase before 3.40.0 contains server-side request...
High severity
Unreviewed
Published
Aug 14, 2026
to the GitHub Advisory Database
•
Updated Aug 14, 2026
Description
Published by the National Vulnerability Database
Aug 13, 2026
Published to the GitHub Advisory Database
Aug 14, 2026
Last updated
Aug 14, 2026
Budibase before 3.40.0 contains server-side request forgery vulnerabilities in OpenAPI query import and REST query execution that allow authenticated builder-level users to bypass DNS pinning protections through DNS rebinding attacks. Attackers can configure hostnames that resolve to public addresses during validation but resolve to loopback or private addresses during actual connection, allowing access to blocked internal HTTP services.
References