CVE-2026-40899
DataEase presenta una vulnerabilità di lettura arbitraria dei file
- Pubblicato
- 16 apr 2026
- Aggiornato
- 18 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 32,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
DataEase è una piattaforma open-source per la visualizzazione e l'analisi dei dati. Le versioni 2.10.20 e precedenti contengono una vulnerabilità di bypass della blocklist dei parametri JDBC nella configurazione dell'origine dati MySQL. La classe Mysql utilizza l'annotazione @Data di Lombok, che genera automaticamente un setter pubblico per il campo illegalParameters contenente la blocklist di sicurezza JDBC. Quando una configurazione dell'origine dati viene inviata come JSON, la deserializzazione di Jackson chiama setIllegalParameters con una lista vuota fornita dall'attaccante, sostituendo la blocklist prima che venga eseguita la validazione di getJdbc(). Ciò consente a un attaccante autenticato di includere parametri JDBC pericolosi come allowLoadLocalInfile=true e, puntando l'origine dati a un server MySQL rogue, sfruttare la funzionalità del protocollo LOAD DATA LOCAL INFILE per leggere file arbitrari dal filesystem del server DataEase, inclusi variabili d'ambiente sensibili e credenziali del database. Questo problema è stato risolto nella versione 2.10.21.
Fonti
1- EXPLOIT-CVE-2026-40901Exploit
Exploit automatizzato per DataEase: catena di 4 vulnerabilità (bypass autenticazione, bypass blocklist JDBC, SQL injection, deserializzazione Java) che raggiunge RCE non autenticato. Include laboratorio Docker e PoC Python.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.