CVE-2026-40899
DataEase présente une vulnérabilité de lecture arbitraire de fichiers
- Publié
- 16 avr. 2026
- Mise à jour
- 18 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 32,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
DataEase est une plateforme open-source de visualisation et d'analyse de données. Les versions 2.10.20 et antérieures contiennent une vulnérabilité de contournement de la liste noire de paramètres JDBC dans la configuration de la source de données MySQL. La classe Mysql utilise l'annotation @Data de Lombok, qui génère automatiquement un setter public pour le champ illegalParameters contenant la liste noire de sécurité JDBC. Lorsqu'une configuration de source de données est soumise au format JSON, la désérialisation Jackson appelle setIllegalParameters avec une liste vide fournie par l'attaquant, remplaçant la liste noire avant que la validation getJdbc() ne s'exécute. Cela permet à un attaquant authentifié d'inclure des paramètres JDBC dangereux tels que allowLoadLocalInfile=true, et en pointant la source de données vers un serveur MySQL malveillant, d'exploiter la fonctionnalité du protocole LOAD DATA LOCAL INFILE pour lire des fichiers arbitraires du système de fichiers du serveur DataEase, y compris des variables d'environnement sensibles et des identifiants de base de données. Ce problème a été corrigé dans la version 2.10.21.
Sources
1- EXPLOIT-CVE-2026-40901Exploit
Exploit automatisé pour DataEase : chaîne de 4 vulnérabilités (contournement d'authentification, contournement de la liste noire JDBC, injection SQL, désérialisation Java) permettant une exécution de code à distance non authentifiée. Comprend un laboratoire Docker et un PoC Python.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.