CVE-2026-40899: luka w DataEase umożliwiająca obejście blokady parametrów JDBC

Wykryto lukę w DataEase (do wersji 2.10.20) umożliwiającą obejście blokady parametrów JDBC i odczyt plików serwera przez atakującego.
CVE-2026-40899CVSS 8.3Database

CVE-2026-40899: luka w DataEase umożliwiająca obejście blokady parametrów JDBC

Wykryto lukę w DataEase (do wersji 2.10.20) umożliwiającą obejście blokady parametrów JDBC i odczyt plików serwera przez atakującego.

CVSS
8.3 HIGH
EPSS
31.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
dataease

Co wiadomo

DataEase w wersjach 2.10.20 i starszych zawiera lukę pozwalającą na obejście blokady parametrów JDBC w konfiguracji źródła danych MySQL. Atakujący z uprawnieniami może zmodyfikować listę blokowanych parametrów, co umożliwia wykorzystanie funkcji LOAD DATA LOCAL INFILE do odczytu dowolnych plików z serwera.

Wpływ biznesowy

Luka ta pozwala uwierzytelnionemu atakującemu na odczyt poufnych danych z systemu plików serwera DataEase, w tym zmiennych środowiskowych i poświadczeń bazy danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa oraz utraty danych, co stanowi wysokie ryzyko dla operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie DataEase do wersji 2.10.21 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do interfejsu konfiguracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z konfiguracją źródeł danych. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość modyfikacji parametrów JDBC.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS