CVE-2026-33121: SQL-ін'єкція у DataEase версії 2.10.20 і нижче

Вразливість SQL-ін'єкції у DataEase 2.10.20 дозволяє аутентифікованим зловмисникам виконувати довільні SQL-команди. Оновіть до версії 2.10.21 для захисту.
CVE-2026-33121CVSS 8.7Database

CVE-2026-33121: SQL-ін'єкція у DataEase версії 2.10.20 і нижче

Вразливість SQL-ін'єкції у DataEase 2.10.20 дозволяє аутентифікованим зловмисникам виконувати довільні SQL-команди. Оновіть до версії 2.10.21 для захисту.

CVSS
8.7 HIGH
EPSS
25.28%
Активно використовується
немає в KEV
Продукт
dataease

Що відомо

У DataEase, платформі для візуалізації та аналітики даних, виявлено вразливість SQL-ін'єкції у процесі збереження джерела даних через поле deTableName. Аутентифікований зловмисник може виконати довільні SQL-команди, що дозволяє отримати інформацію з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних, включно з витоком інформації про версію MySQL та іншими даними. Для організацій, що використовують DataEase версії 2.10.20 і нижче, існує ризик несанкціонованого доступу до критичних даних, що може вплинути на цілісність і конфіденційність інформації.

Рекомендовані дії адміністратора

Рекомендується оновити DataEase до версії 2.10.21 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до API, ретельно перевірити журнали на ознаки експлуатації та мінімізувати права користувачів. Також варто переглянути налаштування безпеки та застосувати додаткові заходи захисту для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки