CVE-2026-40901
DataEase: Desserialização do Quartz → Execução Remota de Código
- Publicado
- 16 de abr. de 2026
- Atualizado
- 17 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 48,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
DataEase é uma plataforma de código aberto de visualização e análise de dados. As versões 2.10.20 e anteriores incluem o legado velocity-1.7.jar, que puxa o commons-collections-3.2.1.jar contendo a cadeia de gadgets de desserialização InvokerTransformer. O Quartz 2.3.2, também empacotado na aplicação, desserializa BLOBs de dados de jobs da tabela qrtz_job_details usando ObjectInputStream sem filtro de desserialização ou lista de permissões de classes. Um atacante autenticado que possa escrever na tabela de jobs do Quartz, como por meio da injeção de SQL descrita anteriormente em previewSql, pode substituir o JOB_DATA de um job agendado por uma carga útil maliciosa da cadeia de gadgets CommonsCollections6. Quando o gatilho cron do Quartz dispara, a carga útil é desserializada e executa comandos arbitrários como root dentro do contêiner, alcançando execução remota de código completa. Esse problema foi corrigido na versão 2.10.21.
Fontes
1- EXPLOIT-CVE-2026-40901Exploit
Exploit automatizado para DataEase: cadeia de 4 vulnerabilidades (bypass de autenticação, bypass de lista de bloqueio JDBC, injeção SQL, desserialização Java) alcançando RCE não autenticado. Inclui laboratório Docker e PoC em Python.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.