CVE-2026-40901
DataEase: Deserialización de Quartz → Ejecución Remota de Código
- Publicado
- 16 abr 2026
- Actualizado
- 17 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 48,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
DataEase es una plataforma de análisis y visualización de datos de código abierto. Las versiones 2.10.20 y anteriores incluyen el obsoleto velocity-1.7.jar, que incorpora commons-collections-3.2.1.jar, el cual contiene la cadena de gadgets de deserialización InvokerTransformer. Quartz 2.3.2, también incluido en la aplicación, deserializa los BLOBs de datos de trabajos de la tabla qrtz_job_details utilizando ObjectInputStream sin filtro de deserialización ni lista blanca de clases. Un atacante autenticado que pueda escribir en la tabla de trabajos de Quartz, por ejemplo mediante la inyección SQL previamente descrita en previewSql, puede reemplazar el JOB_DATA de un trabajo programado con una carga útil maliciosa de la cadena de gadgets CommonsCollections6. Cuando se activa el disparador cron de Quartz, la carga útil se deserializa y ejecuta comandos arbitrarios como root dentro del contenedor, logrando una ejecución remota de código completa. Este problema se ha corregido en la versión 2.10.21.
Fuentes
1- EXPLOIT-CVE-2026-40901Exploit
Exploit automatizado para DataEase: cadena de 4 vulnerabilidades (omisión de autenticación, omisión de lista de bloqueo JDBC, inyección SQL, deserialización de Java) que logra RCE no autenticado. Incluye laboratorio Docker y PoC en Python.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.