CVE-2026-33121: SQL-ін'єкція у DataEase версії 2.10.20 і нижче
Вразливість SQL-ін'єкції у DataEase 2.10.20 дозволяє аутентифікованим зловмисникам виконувати довільні SQL-команди. Оновіть до версії 2.10.21 для захисту.
- CVSS
- 8.7 HIGH
- EPSS
- 25.28%
- Активно використовується
- немає в KEV
- Продукт
- dataease
Що відомо
У DataEase, платформі для візуалізації та аналітики даних, виявлено вразливість SQL-ін'єкції у процесі збереження джерела даних через поле deTableName. Аутентифікований зловмисник може виконати довільні SQL-команди, що дозволяє отримати інформацію з бази даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації бази даних, включно з витоком інформації про версію MySQL та іншими даними. Для організацій, що використовують DataEase версії 2.10.20 і нижче, існує ризик несанкціонованого доступу до критичних даних, що може вплинути на цілісність і конфіденційність інформації.
Рекомендовані дії адміністратора
Рекомендується оновити DataEase до версії 2.10.21 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до API, ретельно перевірити журнали на ознаки експлуатації та мінімізувати права користувачів. Також варто переглянути налаштування безпеки та застосувати додаткові заходи захисту для зменшення ризиків.