CVE-2026-40899: luka w DataEase umożliwiająca obejście blokady parametrów JDBC
Wykryto lukę w DataEase (do wersji 2.10.20) umożliwiającą obejście blokady parametrów JDBC i odczyt plików serwera przez atakującego.
- CVSS
- 8.3 HIGH
- EPSS
- 31.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dataease
Co wiadomo
DataEase w wersjach 2.10.20 i starszych zawiera lukę pozwalającą na obejście blokady parametrów JDBC w konfiguracji źródła danych MySQL. Atakujący z uprawnieniami może zmodyfikować listę blokowanych parametrów, co umożliwia wykorzystanie funkcji LOAD DATA LOCAL INFILE do odczytu dowolnych plików z serwera.
Wpływ biznesowy
Luka ta pozwala uwierzytelnionemu atakującemu na odczyt poufnych danych z systemu plików serwera DataEase, w tym zmiennych środowiskowych i poświadczeń bazy danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa oraz utraty danych, co stanowi wysokie ryzyko dla operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie DataEase do wersji 2.10.21 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do interfejsu konfiguracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z konfiguracją źródeł danych. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość modyfikacji parametrów JDBC.