CVE-2026-40901
DataEase : Désérialisation Quartz → Exécution de code à distance
- Publié
- 16 avr. 2026
- Mise à jour
- 17 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 48,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
DataEase est une plateforme open-source de visualisation et d'analyse de données. Les versions 2.10.20 et antérieures incluent l'ancien velocity-1.7.jar, qui intègre commons-collections-3.2.1.jar contenant la chaîne de gadgets de désérialisation InvokerTransformer. Quartz 2.3.2, également inclus dans l'application, désérialise les BLOB de données de tâches de la table qrtz_job_details à l'aide d'ObjectInputStream sans filtre de désérialisation ni liste blanche de classes. Un attaquant authentifié capable d'écrire dans la table des tâches Quartz, par exemple via l'injection SQL précédemment décrite dans previewSql, peut remplacer le JOB_DATA d'une tâche planifiée par une charge utile malveillante de chaîne de gadgets CommonsCollections6. Lorsque le déclencheur cron de Quartz se déclenche, la charge utile est désérialisée et exécute des commandes arbitraires en tant que root dans le conteneur, permettant ainsi une exécution de code à distance complète. Ce problème a été corrigé dans la version 2.10.21.
Sources
1- EXPLOIT-CVE-2026-40901Exploit
Exploit automatisé pour DataEase : chaîne de 4 vulnérabilités (contournement d'authentification, contournement de la liste noire JDBC, injection SQL, désérialisation Java) permettant une exécution de code à distance non authentifiée. Comprend un laboratoire Docker et un PoC Python.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.