Threat intelligence dashboard
CVE-2026-100687high

Budibase Server before 3.45.0 Credential Exposure via External Table Broadcast

Budibase Server before 3.45.0 fails to redact plaintext datasource credentials before broadcasting external table updates to the Builder collaboration websocket room. Attackers with Builder access can intercept unredacted datasource objects containing database passwords and API keys by observing table save or delete operations.

Risk score

7.0

CVSS 4.0

Vendor
budibase
Product
server
CWE
CWE-200
Published
Sep 26, 2026
Updated
Sep 28, 2026
CISA KEV
Not flagged

Affected products and versions

server

budibase

Version / rangeStatusType
0 to before 3.45.0affectedsemver
3.45.0unaffectedsemver

Technical metrics

7.0

CVSS 4.0

Severity
high
Source
VulnCheck
Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N

5.5

CVSS 3.1

Severity
medium
Source
VulnCheck
Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N