CVE-2026-40900

HIGH CVSS 4.0: 8,7
Обновлено 17 апреля 2026
Dataease
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 2.10.21
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Dataease
Публичный эксплойт Нет

DataEase — это платформа визуализации и анализа данных с открытым исходным кодом. Версии 2.10.20 и ниже содержат уязвимость внедрения SQL в конечной точке /de2api/datasetData/previewSql. Предоставленный пользователем SQL-код заключен в подзапрос без проверки того, что входные данные представляют собой один оператор SELECT.

В сочетании с обходом черного списка JDBC, который позволяет включить параметрallowMultiQueries=true, злоумышленник может выйти из подзапроса и выполнить произвольные составные операторы SQL, включая UPDATE и другие операции записи, в отношении подключенной базы данных. Аутентифицированный злоумышленник, имеющий доступ к действительным учетным данным источника данных, может получить полный доступ на чтение и запись к базовой базе данных. Эта проблема исправлена ​​в версии 2.10.21.

Показать оригинальное описание (EN)

DataEase is an open-source data visualization and analytics platform. Versions 2.10.20 and below contain a SQL injection vulnerability in the /de2api/datasetData/previewSql endpoint. The user-supplied SQL is wrapped in a subquery without validation that the input is a single SELECT statement. Combined with the JDBC blocklist bypass that allows enabling allowMultiQueries=true, an attacker can break out of the subquery and execute arbitrary stacked SQL statements, including UPDATE and other write operations, against the connected database. An authenticated attacker with access to valid datasource credentials can achieve full read and write access to the underlying database. This issue has been fixed in version 2.10.21.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)