{"id":"CVE-2026-73409","aliases":["GHSA-ppr4-5f46-j9c6"],"url":"https://o3.security/vulnerability/CVE-2026-73409","summary":"Budibase: Server Filesystem Existence/Read Oracle via Builder-Controlled MongoDB tlsCertificateKeyFile","details":"Budibase is an open-source low-code platform. Prior to 3.40.1, packages/server/src/integrations/mongodb.ts passed builder-controlled tlsCertificateKeyFile and tlsCAFile values directly to MongoClient on Budibase Cloud. A builder could submit absolute server paths through /api/datasources/verify and distinguish readable existing files from missing files by comparing the driver error, exposing a filesystem existence and readability oracle on the shared server. This issue is fixed in version 3.40.1.","published":"2026-08-12T19:19:59.492Z","modified":"2026-08-16T03:30:56.323999565Z","cvss":null,"epss":{"score":0.00191,"percentile":0.09119,"asOf":"2026-08-16"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"npm","name":"@budibase/server","fixedVersion":null}],"fix":{"url":"https://github.com/Budibase/budibase/commit/e58aa31e18272f6a1a8aeb525b7eef0b01b1dd43","label":"Budibase/budibase@e58aa31"},"references":[{"type":"WEB","url":"https://github.com/Budibase/budibase/releases/tag/3.40.1"},{"type":"ADVISORY","url":"https://github.com/Budibase/budibase/security/advisories/GHSA-ppr4-5f46-j9c6"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/73xxx/CVE-2026-73409.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-73409"},{"type":"FIX","url":"https://github.com/Budibase/budibase/commit/e58aa31e18272f6a1a8aeb525b7eef0b01b1dd43"},{"type":"FIX","url":"https://github.com/Budibase/budibase/pull/19244"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-16T03:30:56.323999565Z"}}